Navegación

364 millones de usuarios expuestos a la vulnerabilidad CVE-2026-90711: fallo de suplantación de IP en proxy-addr con puntuación CVSS de 9,1

fuente: https://securityonline.info/proxy-addr-ip-spoofing-flaw/

Investigadores de seguridad han revelado una vulnerabilidad grave de suplantación de dirección IP mediante proxy-addr que afecta a aplicaciones populares de Node.js. Esta vulnerabilidad de configuración incorrecta, registrada como CVE-2026-90711, permite a usuarios no autenticados eludir controles de red críticos al suplantar sus direcciones IP de cliente. Los desarrolladores deben actualizar el paquete de inmediato para asegurar los controles de acceso y de limitación de tasa (rate limiting).

Por qué es importante esta amenaza

El módulo proxy-addr opera en miles de servidores Node.js, incluidos frameworks web populares como Express. Las estimaciones del sector indican que los desarrolladores descargan este paquete npm más de 364 millones de veces al mes. Por consiguiente, las vulnerabilidades en este módulo específico amenazan a una gran parte de la web moderna. Si los atacantes logran falsificar sus direcciones IP, pueden eludir las listas de control de acceso a la red. Además, pueden burlar los límites de tasa de peticiones, saltarse las restricciones de geolocalización y corromper los registros de auditoría de seguridad.

Cómo funciona el ataque

Esta vulnerabilidad de suplantación de IP en proxy-addr se produce cuando los administradores configuran subredes de confianza utilizando direcciones IPv6 mapeadas a IPv4 con prefijos cortos. El aviso explica: «Cuando una aplicación configura una subred de confianza como una dirección IPv6 mapeada a IPv4 con un prefijo corto... la subred se compila con los bits iniciales en cero y coincide con cualquier dirección IPv4, en lugar de hacerlo únicamente con el bloque que especifica».

Últimas noticias

02 DE OCTUBRE, 2026

Vulnerabilidad crítica de día cero en Fortinet FortiMail está siendo explotada activamente en ataques.

Fortinet ha advertido que los atacantes están explotando activamente una vulnerabilidad crítica de día cero en FortiMail, poniendo en riesgo los sistemas de seg...

Leer artículo →
02 DE OCTUBRE, 2026

Kiteworks corrige una vulnerabilidad de inyección de código de máxima gravedad.

La empresa de software de intercambio seguro de archivos Kiteworks ha publicado actualizaciones de seguridad para solucionar 126 vulnerabilidades, incluyendo un...

Leer artículo →
02 DE OCTUBRE, 2026

La policía arresta a un joven de 16 años sospechoso de dirigir KillSec y confisca el sitio web y los servidores que filtraban el ransomware.

La policía española ha detenido a un joven de 16 años sospechoso de dirigir el grupo de ransomware KillSec. KillSec está acusado de robar datos de organizacione...

Leer artículo →