PT-2026-99956 · Npm · Ipaddress

·

CVE-2026-101913

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ip-address versões anteriores a 10.5.1
Description O método Address6.isLinkLocal() em src/ipv6.ts reconhece incorretamente apenas a faixa fe80::/64 em vez da faixa completa de link-local IPv6 fe80::/10. Isso cria uma inconsistência onde o mesmo endereço pode ser identificado como link-local por getType() e getScope(), mas retorna false ao ser verificado via isLinkLocal(). Um invasor pode usar um endereço dentro da faixa fe80::/10 para ignorar verificações de limite de confiança, como filtros projetados para prevenir Server-Side Request Forgery (SSRF). SSRF é um ataque no qual um endereço fornecido pelo usuário engana o servidor para fazer requisições a destinos internos que, de outra forma, seriam inacessíveis. Uma evasão bem-sucedida permite que uma requisição atinja um host no mesmo link, como uma máquina vizinha ou um roteador no próprio segmento de rede do servidor.
Recommendations Atualize para a versão 10.5.1. Como solução temporária, verifique a faixa de link-local usando a função isHostInSubnet() contra a sub-rede fe80::/10 em vez de confiar no método isLinkLocal().

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101913
GHSA-RPW4-54J3-4H4Q

Produtos afetados

Ipaddress