CVE-2026-100390
Beschrijving NL
Zoraxy-versies 3.2.3 tot 3.3.4 kunnen IPv6-adressen in het RemoteAddr-veld niet correct ontleden bij het instellen van doorgestuurde headers. Niet-geverifieerde aanvallers die verbinding maken via IPv6 kunnen willekeurige X-Forwarded-For-waarden leveren om hun bron-IP te vervalsen en op IP gebaseerde toegangscontroles van autorisatieproviders te omzeilen.
Origineel (Engels) tonen
Zoraxy versions 3.2.3 through 3.3.4 fail to properly parse IPv6 addresses in the RemoteAddr field when setting forwarded headers. Unauthenticated attackers connecting over IPv6 can supply arbitrary X-Forwarded-For values to spoof their source IP and bypass authorization provider IP-based access controls.