CVE-2026-56681 : contournement d’authentification dans 9Router/Next.js par en-tête IP usurpable
Veille sécuritéFrontend
P3Élevée

Dans certains modes de déploiement, 9Router fait confiance à l’en-tête X-9r-Real-Ip pour décider qu’une requête provient de localhost. Un client distant peut alors être considéré comme local et contourner la clé API de l’API publique LLM.

Next.jsJavaScriptNode.js9RouterLLM APIREST API
IdentifiantCVE-2026-56681
EPSS
Exploitationaucune connue selon la source
Correctif0.5.8

Analyse technique

La fonction isLocalRequest() s’appuie sur X-9r-Real-Ip, en supposant que le wrapper custom-server.js l’a dérivé de l’adresse socket et a supprimé toute valeur entrante. Lorsque Next.js est exposé sans ce wrapper, l’en-tête fourni par le client atteint la logique d’autorisation et peut provoquer l’omission du contrôle de clé API pour /api/v1/*.

Impact, versions et correctif

VecteurRéseau, via une requête HTTP adressée à une instance exposée directement par Next.js.
PréconditionsL’instance doit être accessible à distance dans un mode qui n’emploie pas le wrapper custom-server.js de confiance.
ImpactAccès non authentifié aux ressources de fournisseurs LLM configurées par le propriétaire, consommation de crédits, énumération de modèles et abus du proxy.
Versions affectées9router <= 0.5.4
Version corrigée0.5.8
ContournementSupprimer ou rejeter les en-têtes X-9r-* provenant des clients ; établir l’adresse source depuis la socket ou une infrastructure proxy explicitement approuvée ; faire échouer le démarrage ou l’autorisation si le composant de confiance requis est absent.
Exploitation activeaucune connue selon la source
PoC publicoui
CVSS7.3 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Publication2026-09-22T18:34:06+02:00
Mise à jour2026-09-22T18:34:10+02:00

Détection / vérification

Rechercher dans les journaux des requêtes vers /api/v1/* portant X-9r-Real-Ip avec une adresse de boucle locale, notamment lorsque l’adresse réseau réelle est externe. Vérifier les modes de démarrage et la présence effective du wrapper.

Action recommandée

Corriger immédiatement la chaîne de proxy et de confiance des en-têtes, restreindre l’API publique et consulter les journaux pour les appels sans clé API.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).