Aller au contenu
Développeur Full Stack
, , ,

CVE-2026-47737 : usurpation d’adresse IP source dans Puma

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Non déterminée

Debian a publié DLA-4826-1 pour une vulnérabilité de Puma qui peut permettre l’usurpation de l’adresse IP source lorsque PROXY v1 est configuré avec set_remote_address et que des connexions persistantes sont utilisées. Les versions affectées et corrigées ne sont pas indiquées dans les éléments fournis.

DebianRuby
IdentifiantCVE-2026-47737
GravitéNon déterminée
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : DLA-4826-1 puma – security update

Analyse technique

Avec set_remote_address et proxy_protocol: :v1, Puma reparcourt incorrectement les en-têtes PROXY après chaque requête keep-alive sur la même connexion. Un second en-tête PROXY injecté peut alors remplacer REMOTE_ADDR.

Impact, versions et correctif

Événement datéDLA-4826-1 est daté du 2026-10-07, dans la période demandée.
ImpactUsurpation de l’adresse IP source dans la configuration indiquée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
EPSS0,27% · percentile 17,0%
Publication2026-10-07T00:00:00+00:00
Mise à jour2026-10-07T00:00:00+00:00

Action recommandée

Consulter l’avis Debian et appliquer le correctif correspondant à la version de Debian utilisée.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :