CVE-2026-47777
ماستودون يحتوي على ثغرة تجاوز فحص الموافقة في مجموعاته البعيدة (Collections)
- تم النشر
- 15/06/2026
- محدث
- 15/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 6.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Mastodon هو خادم شبكة اجتماعية مجاني ومفتوح المصدر يعتمد على ActivityPub. في بعض الإصدارات، هناك شرط مفقود في التحقق مما إذا كانت الحسابات البعيدة قد وافقت على إدراجها في مجموعة (Collection) بعيدة، مما قد يسمح للمهاجمين بتجاوز التحقق وتزييف الموافقة. يمكن للمهاجم تزوير كائن FeatureAuthorization المستخدم للتحقق من الموافقة على الإدراج في مجموعة، وبالتالي جعل الأمر يبدو كما لو أن الحساب مسموح له بالتواجد في مجموعة بينما هو في الواقع غير مسموح. بينما يجب أن يتواجد FeatureAuthorization على نفس النطاق الذي يوجد عليه الكائن الذي يخصه، هناك تحقق مفقود للتأكد من أن هذا الكائن هو فعلاً نفس الكائن الموجود في عنصر المجموعة. وهذا يسمح للمهاجم بتزوير التفويض. تتأثر خوادم Mastodon فقط إذا كانت تعمل على الفرع الرئيسي أو الإصدارات الليلية التي اختارت تجربة ميزة "المجموعات" التجريبية عن طريق تعيين متغير البيئة EXPERIMENTAL_FEATURES إلى قيمة تتضمن collections. تم إصلاح هذا في الإصدار 4.6.0-beta.1.
المصادر
1- cve-2026-47777البحث
تحليل فني مفصل لـ CVE-2026-47777، وهو تجاوز تفويض عالي الخطورة في خط أنابيب اتحاد المجموعات المميزة في ماستودون، بما في ذلك السبب الجذري وإثبات المفهوم والتصحيح.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.