Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-100390

HIGH · 7.4 CVSS Gepubliceerd: CWE-290

Beschrijving NL

Zoraxy-versies 3.2.3 tot 3.3.4 kunnen IPv6-adressen in het RemoteAddr-veld niet correct ontleden bij het instellen van doorgestuurde headers. Niet-geverifieerde aanvallers die verbinding maken via IPv6 kunnen willekeurige X-Forwarded-For-waarden leveren om hun bron-IP te vervalsen en op IP gebaseerde toegangscontroles van autorisatieproviders te omzeilen.

Origineel (Engels) tonen

Zoraxy versions 3.2.3 through 3.3.4 fail to properly parse IPv6 addresses in the RemoteAddr field when setting forwarded headers. Unauthenticated attackers connecting over IPv6 can supply arbitrary X-Forwarded-For values to spoof their source IP and bypass authorization provider IP-based access controls.

References