CVE-2026-53450

Source
https://cve.org/CVERecord?id=CVE-2026-53450
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-53450.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-53450
Aliases
  • GHSA-w4hf-cr3w-6h79
Downstream
Related
Published
2026-07-10T18:05:06Z
Modified
2026-08-28T18:25:57Z
Severity
  • 7.4 (High) CVSS_V3 - CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L CVSS Calculator
Summary
Coturn: IPv4-mapped 127.0.0.1 bypasses default loopback peer protection
Details

Coturn is a free open source implementation of TURN and STUN Server. Prior to 4.13.0, coturn rejects loopback peers by default unless allow-loopback-peers is enabled, but the default loopback guard can be bypassed by using the IPv4-mapped IPv6 peer address ::ffff:127.0.0.1 in a TURN XOR-PEER-ADDRESS attribute. ioa_addr_is_loopback checks for the literal IPv6 loopback shape before IPv4-mapped IPv6 handling, so good_peer_addr does not apply the default loopback rejection and an authenticated TURN client can expose services bound only to localhost on the coturn host through TURN relay traffic. This issue is fixed in version 4.13.0.

Database specific
{
    "cna_assigner": "GitHub_M",
    "cwe_ids": [
        "CWE-918"
    ],
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/53xxx/CVE-2026-53450.json"
}
References

Affected packages

Git / github.com/coturn/coturn

Affected ranges

Type
GIT
Repo
https://github.com/coturn/coturn
Events
Introduced
0 Unknown introduced commit / All previous commits are affected
Fixed
Fixed
Database specific
Show details
{
    "cpe": "cpe:2.3:a:coturn_project:coturn:*:*:*:*:*:*:*:*",
    "extracted_events": [
        {
            "introduced": "0"
        },
        {
            "fixed": "4.13.0"
        }
    ],
    "source": [
        "CPE_RANGE",
        "REFERENCES"
    ]
}

Affected versions

4.*
4.10.0
4.11.0
4.12.0
4.4.5.3
4.4.5.4
4.5.0.1
4.5.0.2
4.5.0.3
4.5.0.4
4.5.0.5
4.5.0.6
4.5.0.7
4.5.1.0
4.5.1.1
4.5.1.2
4.5.1.3
4.5.2
4.6.0
4.6.2
4.6.3
4.7.0
4.8.0
4.9.0
docker/4.*
docker/4.10.0-r0
docker/4.10.0-r1
docker/4.11.0-r0
docker/4.12.0-r0
docker/4.5.2-r0
docker/4.5.2-r10
docker/4.5.2-r11
docker/4.5.2-r12
docker/4.5.2-r13
docker/4.5.2-r14
docker/4.5.2-r6
docker/4.5.2-r7
docker/4.5.2-r8
docker/4.5.2-r9
docker/4.6.0-r0
docker/4.6.0-r1
docker/4.6.1-r0
docker/4.6.1-r1
docker/4.6.1-r2
docker/4.6.1-r3
docker/4.6.2-r0
docker/4.6.2-r1
docker/4.6.2-r10
docker/4.6.2-r11
docker/4.6.2-r12
docker/4.6.2-r13
docker/4.6.2-r2
docker/4.6.2-r3
docker/4.6.2-r4
docker/4.6.2-r5
docker/4.6.2-r6
docker/4.6.2-r7
docker/4.6.2-r8
docker/4.6.2-r9
docker/4.6.3-r0
docker/4.6.3-r1
docker/4.6.3-r2
docker/4.6.3-r3
docker/4.7.0-r0
docker/4.7.0-r1
docker/4.7.0-r2
docker/4.7.0-r3
docker/4.7.0-r4
docker/4.8.0-r0
docker/4.8.0-r1
docker/4.9.0-r0

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-53450.json"
vanir_signatures
[
    {
        "deprecated": false,
        "digest": {
            "function_hash": "69881680067484590410987661247813924143",
            "length": 388
        },
        "id": "CVE-2026-53450-035295c4",
        "signature_type": "Function",
        "signature_version": "v1",
        "source": "https://github.com/coturn/coturn/commit/b057acbebe721c8f2f202ddad5e16289e295c754",
        "target": {
            "file": "tests/test_ioaddr.c",
            "function": "main"
        }
    },
    {
        "deprecated": false,
        "digest": {
            "line_hashes": [
                "148657917596857223561210742477537820564",
                "166957409482183199767293337728331753467",
                "169367556964602671090734809674240006755",
                "55658673467829620271938993488865144845",
                "52213188088672451091076874340716979789",
                "41761012626181488241861832183613001659",
                "160114746911280024182215723641595431632",
                "18624826506713391918943328972331340016",
                "119178649331876006175667169645792071539",
                "40192689717957874238783082126931959055"
            ],
            "threshold": 0.9
        },
        "id": "CVE-2026-53450-30e83920",
        "signature_type": "Line",
        "signature_version": "v1",
        "source": "https://github.com/coturn/coturn/commit/b057acbebe721c8f2f202ddad5e16289e295c754",
        "target": {
            "file": "src/client/ns_turn_ioaddr.c"
        }
    },
    {
        "deprecated": false,
        "digest": {
            "line_hashes": [
                "105888739657921291052147659970000283000",
                "134461887030953603738886116190401635711",
                "310352832323857239197718622195920949974",
                "224874216457726926246099336025783278168",
                "260382128185910318653010919526868879995",
                "104240419387562313650689015618888153249"
            ],
            "threshold": 0.9
        },
        "id": "CVE-2026-53450-ba3e2d46",
        "signature_type": "Line",
        "signature_version": "v1",
        "source": "https://github.com/coturn/coturn/commit/b057acbebe721c8f2f202ddad5e16289e295c754",
        "target": {
            "file": "tests/test_ioaddr.c"
        }
    },
    {
        "deprecated": false,
        "digest": {
            "function_hash": "313286682245334460653730268830626862668",
            "length": 544
        },
        "id": "CVE-2026-53450-de37528e",
        "signature_type": "Function",
        "signature_version": "v1",
        "source": "https://github.com/coturn/coturn/commit/b057acbebe721c8f2f202ddad5e16289e295c754",
        "target": {
            "file": "src/client/ns_turn_ioaddr.c",
            "function": "ioa_addr_is_loopback"
        }
    }
]
vanir_signatures_modified
"2026-08-12T16:41:08Z"