目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1359 元

100%

CVE-2026-101912— 网络库子网判断绕过漏洞

一分钟漏洞结论

影响对象
beaugunderson ip-address
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

是一个用于在 JavaScript 中解析和操作 IPv4 和 IPv6 地址的库。在版本 10.7.1 之前, 中的 和 方法在比较掩码后的二进制字符串时,未验证两个操作数是否使用相同的 IP 地址族(IP family)。当进行跨地址族的包含关系检查且前导地址位匹配时,即使 IPv4 和 IPv6 并不共享地址空间,掩码后的字符串仍可能比较为相等。因此,基于白名单或黑名单的决策可能错误地将本不在预期范围内的地址判定为包含在内。该问题已在版本 10.7.1 中得到修复。

CVSS 6.3 · Medium

可能的 ATT&CK 技术 1 AI

T1552.004 · Private Keys

影响版本矩阵 1

厂商产品 版本范围状态
beaugunderson ip-address < 10.7.1 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-101912 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
ip-address: isInSubnet() and isHostInSubnet() compare addresses of different families as if they shared an address space, allowing an allowlist check to admit an address outside its range
来源: CVE Program / CVE List V5
Vulnerability Description
ip-address is a library for parsing and manipulating IPv4 and IPv6 addresses in JavaScript. Prior to 10.7.1, the isInSubnet and isHostInSubnet methods in src/common.ts compare masked binary strings without validating that both operands use the same IP family. A cross-family containment check whose leading address bits match makes the masked strings compare equal even though IPv4 and IPv6 do not share an address space. An allowlist or denylist decision can therefore classify an address outside the intended range as contained. This issue is fixed in version 10.7.1.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
不充分的比较
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
beaugunderson ip-address < 10.7.1 -

二、漏洞 CVE-2026-101912 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-101912 的情报信息

请登录查看更多情报信息。

CVE-2026-101912 其他参考 (3)

同批安全公告 · beaugunderson · 2026-09-28 · 共 4 条

CVE-2026-101910 6.9 MEDIUM NAT64 IPv6地址解析绕过漏洞,允许SSRF和信任边界绕过
CVE-2026-101913 6.3 MEDIUM Address6.isLinkLocal()误判前缀致SSRF漏洞
CVE-2026-101911 6.3 MEDIUM Ruby Address6 模块长字符串导致拒绝服务漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-101912

暂无评论


发表评论