Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en homebox de sysadminsmedia (CVE-2026-27981)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/03/2026
Última modificación:
05/03/2026

Descripción

HomeBox es un sistema de inventario y organización del hogar. Antes de 0.24.0, el limitador de tasa de autenticación (authRateLimiter) rastrea los intentos fallidos por IP de cliente. Determina la IP del cliente leyendo: 1. el encabezado X-Real-IP, 2. la primera entrada del encabezado X-Forwarded-For, y 3. r.RemoteAddr (dirección de conexión TCP). Estos encabezados se leían incondicionalmente. Un atacante conectándose directamente a Homebox podría falsificar cualquier valor en X-Real-IP, obteniendo efectivamente una nueva identidad de límite de tasa por solicitud. Existe una opción TrustProxy en la configuración (Options.TrustProxy, por defecto falso), pero esta opción nunca fue leída por ningún middleware o código del limitador de tasa. Además, el middleware.RealIP de chi se aplicaba incondicionalmente en main.go, sobrescribiendo r.RemoteAddr con el valor del encabezado falsificado antes de que llegara a cualquier gestor. Esta vulnerabilidad está corregida en 0.24.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sysadminsmedia:homebox:*:*:*:*:*:*:*:* 0.24.0 (excluyendo)