Navegación

364 millones de usuarios expuestos a la vulnerabilidad CVE-2026-90711: fallo de suplantación de IP en proxy-addr con puntuación CVSS de 9,1

fuente: https://securityonline.info/proxy-addr-ip-spoofing-flaw/

Investigadores de seguridad han revelado una vulnerabilidad grave de suplantación de dirección IP mediante proxy-addr que afecta a aplicaciones populares de Node.js. Esta vulnerabilidad de configuración incorrecta, registrada como CVE-2026-90711, permite a usuarios no autenticados eludir controles de red críticos al suplantar sus direcciones IP de cliente. Los desarrolladores deben actualizar el paquete de inmediato para asegurar los controles de acceso y de limitación de tasa (rate limiting).

Por qué es importante esta amenaza

El módulo proxy-addr opera en miles de servidores Node.js, incluidos frameworks web populares como Express. Las estimaciones del sector indican que los desarrolladores descargan este paquete npm más de 364 millones de veces al mes. Por consiguiente, las vulnerabilidades en este módulo específico amenazan a una gran parte de la web moderna. Si los atacantes logran falsificar sus direcciones IP, pueden eludir las listas de control de acceso a la red. Además, pueden burlar los límites de tasa de peticiones, saltarse las restricciones de geolocalización y corromper los registros de auditoría de seguridad.

Cómo funciona el ataque

Esta vulnerabilidad de suplantación de IP en proxy-addr se produce cuando los administradores configuran subredes de confianza utilizando direcciones IPv6 mapeadas a IPv4 con prefijos cortos. El aviso explica: «Cuando una aplicación configura una subred de confianza como una dirección IPv6 mapeada a IPv4 con un prefijo corto... la subred se compila con los bits iniciales en cero y coincide con cualquier dirección IPv4, en lugar de hacerlo únicamente con el bloque que especifica».

Últimas noticias

03 DE OCTUBRE, 2026

Una vulnerabilidad sin parchear en Apache OpenOffice genera nuevos avisos de seguridad para la API LDAP y el servidor de tráfico.

La Fundación Apache Software reveló ocho vulnerabilidades (CVE) el 2 de octubre de 2026, distribuidas en tres proyectos. La más urgente es la vulnerabilidad CVE...

Leer artículo →
03 DE OCTUBRE, 2026

Programador tortura IA y obtiene respuestas horripilantes.

Un programador creó una "cámara de tortura" para provocar respuestas de angustia en modelos de IA, generando un debate sobre el bienestar de la inteli...

Leer artículo →
03 DE OCTUBRE, 2026

El MI5 advierte a académicos británicos que sus investigaciones podrían haber beneficiado al espionaje chino.

El MI5 advirtió que más de 100 académicos vinculados al Reino Unido colaboraron en proyectos financiados por el CGTRI para mejorar el espionaje de China. Aunque...

Leer artículo →