Navegación

364 millones de usuarios expuestos a la vulnerabilidad CVE-2026-90711: fallo de suplantación de IP en proxy-addr con puntuación CVSS de 9,1

fuente: https://securityonline.info/proxy-addr-ip-spoofing-flaw/

Investigadores de seguridad han revelado una vulnerabilidad grave de suplantación de dirección IP mediante proxy-addr que afecta a aplicaciones populares de Node.js. Esta vulnerabilidad de configuración incorrecta, registrada como CVE-2026-90711, permite a usuarios no autenticados eludir controles de red críticos al suplantar sus direcciones IP de cliente. Los desarrolladores deben actualizar el paquete de inmediato para asegurar los controles de acceso y de limitación de tasa (rate limiting).

Por qué es importante esta amenaza

El módulo proxy-addr opera en miles de servidores Node.js, incluidos frameworks web populares como Express. Las estimaciones del sector indican que los desarrolladores descargan este paquete npm más de 364 millones de veces al mes. Por consiguiente, las vulnerabilidades en este módulo específico amenazan a una gran parte de la web moderna. Si los atacantes logran falsificar sus direcciones IP, pueden eludir las listas de control de acceso a la red. Además, pueden burlar los límites de tasa de peticiones, saltarse las restricciones de geolocalización y corromper los registros de auditoría de seguridad.

Cómo funciona el ataque

Esta vulnerabilidad de suplantación de IP en proxy-addr se produce cuando los administradores configuran subredes de confianza utilizando direcciones IPv6 mapeadas a IPv4 con prefijos cortos. El aviso explica: «Cuando una aplicación configura una subred de confianza como una dirección IPv6 mapeada a IPv4 con un prefijo corto... la subred se compila con los bits iniciales en cero y coincide con cualquier dirección IPv4, en lugar de hacerlo únicamente con el bloque que especifica».

Últimas noticias

28 DE SEPTIEMBRE, 2026

Atacantes vinculados a JADEPUFFER utilizaron entidades de servicio comprometidas para eliminar recursos de Azure.

Se ha observado al grupo de ciberdelincuentes conocido como JADEPUFFER orquestando acciones destructivas en un entorno de Microsoft Azure mediante entidades de...

Leer artículo →
28 DE SEPTIEMBRE, 2026

CISA afirma que los atacantes están explotando dos vulnerabilidades críticas de Citrix NetScaler a nivel mundial.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) añadió el domingo dos vulnerabilidades críticas de Citrix NetScaler ADC y Gateway...

Leer artículo →
27 DE SEPTIEMBRE, 2026

Nueva TAREA#STOMP PowerShell Backdoor ataca Windows

Resumen ejecutivo El nuevo marco de malware descubierto establece acceso persistente a los equipos Windows comprometidos mediante tareas programadas y archivos...

Leer artículo →