### Impacto `IncomingRequest::isSecure()` confiou os cabeçalhos `X-Forwarded-Proto' e `Front-End-Https` de qualquer pedido entrante. Em implantações afetadas, um atacante pode colher esses cabeçalhos e fazer com que o aplicativo trate incorretamente um pedido HTTP como seguro. Isto pode impactar aplicativos que dependem de `isSecure()`, `force_https()', `forceGlobalSecureRequests', ou lógica semelhante para impor o acesso apenas ao HTTPS ou tomar decisões sensíveis à segurança. A exploração depende da configuração de implantação. Os aplicativos são mais expostos se o backend for acessível diretamente através do HTTP, ou se um balanceador de proxy/carga reverso fornecer cabeçalhos de reencaminhamento do cliente sem despojá- los ou sobrescrevê- los. ### Atualização de Patches para v 4.7.4 ou mais tarde.
### Soluções Os usuários que não podem atualizar imediatamente devem impor redirecionamentos HTTP- para- HTTPS fora do CodeIgniter, por exemplo com regras de hospedagem virtual do Apache `.htaccess`/, blocos de servidor nginx, configuração do site Caddy ou redirecionamento do balanceador de carregamento. Os usuários também devem garantir que os cabeçalhos de proxys inversos deslizem ou sobrescrevam os `X-Forwarded-Proto` e `Front-End-Https` fornecidos pelo cliente antes de enviar pedidos para o aplicativo. Registro de aconselhamento: GHSA- 7 Wmf- pw 8 j- mc 78. Identificadores relacionados: CVE- 2026 - 63220. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 07 T 18: 21: 54.000 Z e lista a sua última modificação como 2026 - 08 - 07 T 18: 21: 54.000 Z.
Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:L/A:N. Informações afetadas sobre software e versão: Codeigniter de pacotes Packagist 4 / framework — ECOSISTEM: introduzido 0, corrigido 4.7.4. Classificação e evidência: identificadores de fraqueza CWE- 348. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.