Navegación

364 millones de usuarios expuestos a la vulnerabilidad CVE-2026-90711: fallo de suplantación de IP en proxy-addr con puntuación CVSS de 9,1

fuente: https://securityonline.info/proxy-addr-ip-spoofing-flaw/

Investigadores de seguridad han revelado una vulnerabilidad grave de suplantación de dirección IP mediante proxy-addr que afecta a aplicaciones populares de Node.js. Esta vulnerabilidad de configuración incorrecta, registrada como CVE-2026-90711, permite a usuarios no autenticados eludir controles de red críticos al suplantar sus direcciones IP de cliente. Los desarrolladores deben actualizar el paquete de inmediato para asegurar los controles de acceso y de limitación de tasa (rate limiting).

Por qué es importante esta amenaza

El módulo proxy-addr opera en miles de servidores Node.js, incluidos frameworks web populares como Express. Las estimaciones del sector indican que los desarrolladores descargan este paquete npm más de 364 millones de veces al mes. Por consiguiente, las vulnerabilidades en este módulo específico amenazan a una gran parte de la web moderna. Si los atacantes logran falsificar sus direcciones IP, pueden eludir las listas de control de acceso a la red. Además, pueden burlar los límites de tasa de peticiones, saltarse las restricciones de geolocalización y corromper los registros de auditoría de seguridad.

Cómo funciona el ataque

Esta vulnerabilidad de suplantación de IP en proxy-addr se produce cuando los administradores configuran subredes de confianza utilizando direcciones IPv6 mapeadas a IPv4 con prefijos cortos. El aviso explica: «Cuando una aplicación configura una subred de confianza como una dirección IPv6 mapeada a IPv4 con un prefijo corto... la subred se compila con los bits iniciales en cero y coincide con cualquier dirección IPv4, en lugar de hacerlo únicamente con el bloque que especifica».

Últimas noticias

03 DE JULIO, 2026

PamStealer ataca a los usuarios de Mac a través de sitios web falsos de Maccy.

Un script compilado de AppleScript ejecuta un programa malicioso de Rust que valida la contraseña de inicio de sesión introducida mediante PAM y, a continuación...

Leer artículo →
03 DE JULIO, 2026

Se activan las reservas de nombres de usuario de WhatsApp: ¿Cuáles son las preocupaciones de seguridad para 2 mil millones de usuarios?

WhatsApp ha comenzado a permitir a los usuarios reservar nombres de usuario antes del lanzamiento de una función más amplia prevista para finales de este año, l...

Leer artículo →
02 DE JULIO, 2026

Cisco finalmente confirma que los atacantes explotaron una vulnerabilidad en Unified CM.

Cisco confirmó que los atacantes están explotando una vulnerabilidad de Unified Communications Manager (Unified CM) que se corrigió a principios de junio. Unifi...

Leer artículo →