CVE-2026-72815
go-chi chi v5.2.1 IP Spoofing tramite header X-Forwarded-For
- Pubblicato
- 14 ago 2026
- Aggiornato
- 18 ago 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 10 set 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 33,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
go-chi chi versioni >= 5.2.1 e precedenti alla 5.3.0 contengono una vulnerabilità di IP spoofing nel middleware RealIP, che si fida ciecamente del primo valore (più a sinistra) dell'header HTTP X-Forwarded-For. Un attaccante remoto può aggirare le liste di controllo degli accessi basate su IP e i meccanismi di rate-limiting, e falsificare le voci di log, fornendo un indirizzo IP falsificato nell'header X-Forwarded-For. Il problema è risolto nella versione 5.3.0.
Fonti
1PoC Go locale che dimostra CVE-2026-72815, una vulnerabilità di spoofing IP tramite X-Forwarded-For nel middleware RealIP di go-chi/chi che aggira le ACL basate su IP, con un confronto con la versione corretta v5.3.0.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.