CVE-2026-72815
go-chi chi v5.2.1 انتحال IP عبر ترويسة X-Forwarded-For
- تم النشر
- 14/08/2026
- محدث
- 18/08/2026
- تخصيص CNA
- VulnCheck
- الأدلة المرصودة
- 10/09/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 33.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تحتوي إصدارات go-chi chi من 5.2.1 وحتى ما قبل 5.3.0 على ثغرة انتحال IP في برمجية RealIP الوسيطة، والتي تثق بشكل أعمى بالقيمة الأولى (الأقصى يسارًا) من ترويسة X-Forwarded-For في HTTP. يمكن لمهاجم عن بُعد تجاوز قوائم التحكم في الوصول المعتمدة على IP وآليات تحديد المعدل، وتزوير سجلات الدخول، عبر تزويد عنوان IP منتحل في ترويسة X-Forwarded-For. تم إصلاح المشكلة في الإصدار 5.3.0.
المصادر
1عرض Go محلي لإثبات المفهوم يوضح CVE-2026-72815، وهو خلل انتحال IP عبر X-Forwarded-For في go-chi/chi middleware.RealIP يتجاوز قوائم التحكم بالوصول المعتمدة على IP، مع مقارنة بالإصدار المُصلَّح v5.3.0.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.