CVE-2026-55584
phpSysInfo: omisión de la lista de permitidos de IP (PSI_ALLOWED) mediante cabeceras X-Forwarded-For / Client-IP falsificadas
- Publicado
- 28 ago 2026
- Actualizado
- 31 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 83,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
phpSysInfo es un script PHP personalizable que muestra información del sistema. Antes de la versión 3.4.6, la comprobación de control de acceso PSI_ALLOWED en read_config.php confía en las cabeceras HTTP X-Forwarded-For y Client-IP controladas por el atacante antes que en REMOTE_ADDR. Un atacante remoto no autenticado puede proporcionar una dirección permitida en una de estas cabeceras para hacerse pasar por un cliente de confianza y acceder a información expuesta sobre el hostname, kernel, CPU, memoria, sistema de archivos e interfaz de red. Este problema se corrige en la versión 3.4.6.
Fuentes
2CVE-2026-55584 — phpSysInfo IP Allowlist Bypass
Muhammed Mirac Kayikci · linux · 17 ago 2026
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.