Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.6 Node.js & npm CVE-2026-101910 GHSA-2vr4-cq9g-pvrc CVE-2026-101911 GHSA-h3mg-xc3c-68pw

Vier kwetsbaarheden in npm-package ip-address maken SSRF-omzeiling en denial-of-service mogelijk

De npm-package ip-address, gebruikt voor het parsen en classificeren van IPv4/IPv6-adressen, bevat vier verholpen kwetsbaarheden waardoor aanvaller-gecontroleerde adressen vertrouwenscontroles kunnen omzeilen (SSRF) of een denial-of-service kunnen veroorzaken via te grote invoerstrings.

AI-samenvatting

ip-address is een JavaScript-library voor het parsen en classificeren van IPv4- en IPv6-adressen, veelgebruikt door applicaties om te bepalen of een adres privé, loopback, link-local is, of binnen een toegestaan subnet valt. In deze library zijn vier afzonderlijke kwetsbaarheden ontdekt en verholpen. Drie daarvan betreffen onjuiste adresclassificatie, waardoor een door een aanvaller aangeleverd adres een vertrouwensgrens kan passeren — dit kan leiden tot Server-Side Request Forgery (SSRF) of toegang tot hosts die eigenlijk buiten bereik zouden moeten blijven. De vierde kwetsbaarheid betreft het verwerken van ongelimiteerde invoerstrings, wat kan leiden tot een synchrone vertraging, hoog geheugengebruik of het crashen van het proces. Er zijn geen aanwijzingen dat een van deze kwetsbaarheden actief wordt misbruikt, en er is geen publieke exploitcode bekend.

Wat is er gebeurd

In de npm-package ip-address zijn vier kwetsbaarheden ontdekt, allemaal gerelateerd aan hoe de library IP-adressen classificeert of parseert: - CVE-2026-101910 (GHSA-2vr4-cq9g-pvrc): De isPrivate-classifier van Address6 herkent het NAT64 local-use bereik 64:ff9b:1::/48 niet. Applicaties die isPrivate, isLoopback en isLinkLocal combineren voor vertrouwensbeslissingen kunnen een intern IPv4-doel dat via dit bereik is gecodeerd, ten onrechte als extern beschouwen. - CVE-2026-101913 (GHSA-rpw4-54j3-4h4q): De isLinkLocal-methode van Address6 herkent alleen het smallere bereik fe80::/64 in plaats van het volledige IPv6 link-local bereik fe80::/10. Een adres elders binnen fe80::/10 kan daardoor een vertrouwenscontrole op basis van isLinkLocal passeren, terwijl getType en getScope het adres wél correct als link-local identificeren — een inconsistentie. - CVE-2026-101912 (GHSA-j6r3-76f7-8jcv): De methoden isInSubnet en isHostInSubnet vergelijken gemaskeerde binaire strings zonder te controleren of beide adressen tot dezelfde IP-familie behoren (IPv4 versus IPv6). Als de voorste bits toevallig overeenkomen, kan een vergelijking tussen de verschillende families een adres ten onrechte als onderdeel van een subnet classificeren. - CVE-2026-101911 (GHSA-h3mg-xc3c-68pw): De constructor van Address6, isValid en de parse-code accepteren ongelimiteerde invoerstrings. Ongeldige tekens worden uitgebreid tot omvangrijke diagnostische meldingen, wat bij invoer van enkele megabytes kan leiden tot een synchrone vertraging en hoog tijdelijk geheugengebruik, bij ongeveer 16 MiB tot een 'invalid string length'-uitzondering, en bij ongeveer 32 MiB tot het beëindigen van het proces.

Technische oorzaak

De drie classificatieproblemen (CVE-2026-101910, CVE-2026-101912, CVE-2026-101913) komen voort uit onvolledige of onjuiste bereikcontroles in de classificatielogica van de library, in src/ipv6.ts en src/common.ts: een ontbrekend NAT64-bereik in isPrivate, een te smal link-local prefix in isLinkLocal, en een subnet-vergelijking in isInSubnet/isHostInSubnet die niet controleert op IP-familie voordat gemaskeerde bitstrings worden vergeleken. Het resource-consumptieprobleem (CVE-2026-101911) ontstaat doordat de constructor van Address6, isValid en de parse-functies invoerstrings accepteren zonder bovengrens, waardoor ongeldige tekens via RE_BAD_CHARACTERS worden uitgebreid tot diagnostische output die in omvang meeschaalt met de invoer.

Waarom dit belangrijk is

Applicaties gebruiken classificatiefuncties zoals isPrivate, isLoopback, isLinkLocal en isInSubnet vaak om vertrouwensgrenzen af te dwingen — bijvoorbeeld om verzoeken naar interne netwerkbereiken te blokkeren en Server-Side Request Forgery (SSRF) te voorkomen. Omdat drie van deze vier kwetsbaarheden ertoe leiden dat de library adressen verkeerd classificeert, kan een aanvaller die een doeladres of URL kan opgeven mogelijk hosts bereiken die de applicatie had willen blokkeren. Misbruik van het NAT64-gerelateerde probleem (CVE-2026-101910) is afhankelijk van of het netwerk van de server een door de beheerder gekozen NAT64-prefix binnen het local-use bereik gebruikt; de toepasbaarheid verschilt dus per omgeving. Het vierde probleem (CVE-2026-101911) kan de beschikbaarheid aantasten doordat het een synchrone vertraging veroorzaakt of het proces laat crashen wanneer een voldoende groot, door een aanvaller gecontroleerd veld zonder eerdere lengtebegrenzing aan de Address6-parser wordt doorgegeven.

Wie wordt getroffen

Elke applicatie die afhankelijk is van de npm-package ip-address en gebruikmaakt van de functies isPrivate, isLoopback, isLinkLocal, isInSubnet, isHostInSubnet, isValid of de Address6-parsing om vertrouwensgrenzen of allow-/denylist-beslissingen te nemen, of om door aanvallers beïnvloedbare adresstrings te verwerken, kan getroffen zijn, afhankelijk van de gebruikte versie.

Getroffen versies

- CVE-2026-101910 (NAT64 isPrivate-omzeiling): ip-address versies vanaf 10.2.0 tot en met 10.5.0. Verholpen in 10.5.1. - CVE-2026-101913 (isLinkLocal fe80::/64 versus fe80::/10): ip-address versies tot en met 10.5.0. Verholpen in 10.5.1. - CVE-2026-101912 (vergelijking tussen verschillende IP-families): ip-address versies tot en met 10.7.0. Verholpen in 10.7.1. - CVE-2026-101911 (ongelimiteerde parse-invoer / resource-consumptie): ip-address versies tot en met 10.7.0. Verholpen in 10.7.1.

Fixes en mitigatie

Alle vier de problemen zijn door de leverancier verholpen. CVE-2026-101910 en CVE-2026-101913 zijn verholpen in ip-address versie 10.5.1. CVE-2026-101911 en CVE-2026-101912 zijn verholpen in ip-address versie 10.7.1. Door te updaten naar versie 10.7.1 worden alle vier de problemen verholpen, aangezien deze versie later is dan 10.5.1.

Aanbevolen actie

Werk de npm-package ip-address bij naar versie 10.7.1 of later. Controleer code die vertrouwt op isPrivate, isLoopback, isLinkLocal, isInSubnet of isHostInSubnet voor vertrouwensgrenzen, allowlists of denylists, om te bevestigen dat deze na de update correct functioneert. Waar door aanvallers gecontroleerde strings aan de Address6-parser of isValid worden doorgegeven, zorg dan voor een passende lengtebegrenzing vóór het parsen, onafhankelijk van de fix in de library zelf.

PatchBriefing-score

4.6 / 10 · Gemiddeld

Officiële CVSS: 6.9

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

Elk van de vier kwetsbaarheden heeft een patchwire_score tussen 4,3 en 4,6, wat een gematigde CVSS-basisscore weerspiegelt (6,3–6,9): een netwerkgebaseerde aanvalsvector zonder gebruikersinteractie of vereiste rechten, maar zonder bekende actieve exploitatie, zonder publieke exploitcode en mét een beschikbare fix. Geen van de kwetsbaarheden is gemarkeerd als actief misbruikt of gekoppeld aan ransomware-activiteit. De scores weerspiegelen een reëel maar voorwaardelijk risico: misbruik is afhankelijk van specifieke applicatielogica (hoe de classificatiefuncties worden gebruikt) of specifieke netwerkconfiguratie (zoals de keuze van een NAT64-prefix), en is dus niet zonder meer universeel toepasbaar.

Getroffen versies

ip-address >= 10.2.0, <= 10.5.0
kwetsbaar
≥ 10.5.1
gepatcht
ip-address <= 10.7.0
kwetsbaar
≥ 10.7.1
gepatcht
ip-address <= 10.7.0
kwetsbaar
≥ 10.7.1
gepatcht
ip-address <= 10.5.0
kwetsbaar
≥ 10.5.1
gepatcht

Gemelde oplossingen

Alle vier de problemen zijn door de leverancier verholpen. CVE-2026-101910 en CVE-2026-101913 zijn verholpen in ip-address versie 10.5.1. CVE-2026-101911 en CVE-2026-101912 zijn verholpen in ip-address versie 10.7.1. Door te updaten naar versie 10.7.1 worden alle vier de problemen verholpen, aangezien deze versie later is dan 10.5.1.

Hoe dit rapport is gemaakt

8 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • NVD (NIST) database
  • GitHub Advisory Database database
  • GitHub Advisory Database database
Eén rapport
Vier kwetsbaarheden in npm-package ip-address maken SSRF-omzeiling en denial-of-service mogelijk
1 artikel · 8 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail