{"id":"CVE-2026-100390","summary":"Zoraxy 3.2.3 through 3.3.4 Client IP Spoofing via X-Forwarded-For IPv6","details":"Zoraxy versions 3.2.3 through 3.3.4 fail to properly parse IPv6 addresses in the RemoteAddr field when setting forwarded headers. Unauthenticated attackers connecting over IPv6 can supply arbitrary X-Forwarded-For values to spoof their source IP and bypass authorization provider IP-based access controls.","modified":"2026-09-27T03:47:24.219493532Z","published":"2026-09-25T20:13:09.522Z","database_specific":{"cwe_ids":["CWE-290"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/100xxx/CVE-2026-100390.json","cna_assigner":"VulnCheck"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/100xxx/CVE-2026-100390.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-100390"},{"type":"ADVISORY","url":"https://www.vulncheck.com/advisories/zoraxy-3.2.3-through-3.3.4-client-ip-spoofing-via-x-forwarded-for-ipv6"},{"type":"FIX","url":"https://github.com/tobychui/zoraxy/commit/56bb3e5abb83eae42a64203028d73a001d6096c4"},{"type":"FIX","url":"https://github.com/tobychui/zoraxy/pull/1264"},{"type":"PACKAGE","url":"https://github.com/tobychui/zoraxy"},{"type":"ARTICLE","url":"https://github.com/tobychui/zoraxy/blob/v3.3.4/src/mod/auth/sso/forward/util.go#L127-L142"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/tobychui/zoraxy","events":[{"introduced":"eb07917c14672e88d4ab9ff4e2202a4a998de4a3"},{"fixed":"304e6f041525d6abd9576ce937d5a3125ffa4d76"},{"fixed":"56bb3e5abb83eae42a64203028d73a001d6096c4"}],"database_specific":{"extracted_events":[{"introduced":"3.2.3"},{"fixed":"3.3.4"}],"source":["DESCRIPTION","REFERENCES"]}}],"versions":["v3.3.4-rc3","v3.3.4-rc2","v3.3.4-rc1","v3.3.3","v3.3.3-rc4","v3.3.3-rc3","v3.3.3-rc2","v3.3.3-rc1","v3.3.2","v3.3.2-rc4","v3.3.2-rc3","v3.3.2-rc2","v3.3.2-rc1","v3.3.1","v3.3.1-rc3","v3.3.1-rc2","v3.3.1-rc1","v3.3.0","v3.3.0-rc3","v3.2.9","v3.2.8","v3.2.7","v3.2.6","v3.2.5r2","v3.2.5","v3.2.4","v3.2.3"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-100390.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N"}]}