CVE-2026-56682 : contournement du verrouillage anti-brute-force dans 9Router/Next.js
Veille sécuritéFrontend
P3Moyenne

Le limiteur de tentatives de connexion de 9Router associe les compteurs à un en-tête X-9r-Real-Ip fourni par le client. Dans des déploiements Next.js directs, la rotation de cet en-tête empêche le verrouillage de se déclencher.

Next.jsJavaScriptNode.js9Router
IdentifiantCVE-2026-56682
EPSS
Exploitationaucune connue selon la source
Correctif0.5.8

Analyse technique

Le code de limitation récupère la clé de compartiment IP depuis X-9r-Real-Ip au lieu d’une adresse de transport fiable. Sans le wrapper custom-server.js qui assainit cet en-tête, chaque valeur choisie par le client crée un nouveau compartiment de limitation et maintient le compteur sous le seuil de verrouillage.

Impact, versions et correctif

VecteurRéseau, contre l’endpoint de connexion d’un tableau de bord 9Router exposé.
PréconditionsL’instance doit être déployée sans le wrapper custom-server.js et l’endpoint de connexion doit être accessible à l’attaquant.
ImpactNeutralisation de la protection contre le bourrage d’identifiants et la force brute ; une compromission du mot de passe permet l’accès administrateur au tableau de bord.
Versions affectées9router <= 0.5.4
Version corrigée0.5.8
ContournementCalculer les clés de limitation à partir de l’adresse socket ou d’en-têtes de proxy validés uniquement ; supprimer les X-9r-* entrants ; ajouter une limite globale et un ralentissement progressif.
Exploitation activeaucune connue selon la source
PoC publicoui
CVSS5.3 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Publication2026-09-22T16:34:18Z
Mise à jour2026-09-22T16:34:20Z

Détection / vérification

Détecter des séries de tentatives de connexion avec des valeurs X-9r-Real-Ip changeantes, des réponses 401 répétées sans réponse 429, ou des échecs de connexion distribués sur de nombreuses adresses déclarées.

Action recommandée

Mettre à niveau vers 0.5.8, corriger l’établissement de l’IP client et réinitialiser ou surveiller les comptes exposés à des tentatives répétées.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).