Veille sécuritéBackend & données
P4Non déterminée
Debian a publié DLA-4826-1 pour une vulnérabilité de Puma qui peut permettre l’usurpation de l’adresse IP source lorsque PROXY v1 est configuré avec set_remote_address et que des connexions persistantes sont utilisées. Les versions affectées et corrigées ne sont pas indiquées dans les éléments fournis.
DebianRuby
IdentifiantCVE-2026-47737
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : DLA-4826-1 puma – security update
Analyse technique
Avec set_remote_address et proxy_protocol: :v1, Puma reparcourt incorrectement les en-têtes PROXY après chaque requête keep-alive sur la même connexion. Un second en-tête PROXY injecté peut alors remplacer REMOTE_ADDR.
Impact, versions et correctif
Événement datéDLA-4826-1 est daté du 2026-10-07, dans la période demandée.
ImpactUsurpation de l’adresse IP source dans la configuration indiquée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,27% · percentile 17,0%
Publication2026-10-07T00:00:00+00:00
Mise à jour2026-10-07T00:00:00+00:00
Action recommandée
Consulter l’avis Debian et appliquer le correctif correspondant à la version de Debian utilisée.
Sources
Priorisation DFS : P4 · 1 source(s).