CVE-2026-50131
يحتوي Fedify على تخفيف غير مكتمل لثغرة SSRF بعد GHSA-p9cg-vqcc-grcx: تسمح validatePublicUrl بنطاقات IPv4 ذات الاستخدام الخاص
- تم النشر
- 10/06/2026
- محدث
- 11/06/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:Lمنخفض · الثلاثين يومًا القادمة
- المئوية
- 28.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Fedify هي مكتبة TypeScript لبناء تطبيقات خوادم مترابطة (federated) مدعومة بـ ActivityPub. عالجت Fedify سابقًا قضية SSRF/الوصول إلى الشبكة الداخلية في GHSA-p9cg-vqcc-grcx بإضافة التحقق من صحة عناوين URL العامة قبل جلب المستندات والوسائط في وقت التشغيل. غير أن منطق التحقق من صحة IPv4 الموجود بدءًا من الإصدار 0.11.2 وحتى ما قبل الإصدارات 1.9.12 و1.10.11 و2.0.19 و2.1.15 و2.2.4 يبدو غير مكتمل. تعتمد حماية `validatePublicUrl()` على `isValidPublicIPv4Address()` لرفض وجهات IPv4 غير العامة. تحظر الدالة النطاقات الخاصة والمحلية الشائعة مثل `10.0.0.0/8` و`127.0.0.0/8` و`169.254.0.0/16` و`172.16.0.0/12` و`192.168.0.0/16`، لكنها ما تزال تتعامل مع عدة نطاقات IPv4 ذات الاستخدام الخاص والمحجوزة والبث المتعدد (multicast) وقياس الأداء (benchmarking) وترجمة عناوين الشبكة من الناقل (Carrier-Grade NAT) على أنها وجهات عامة صالحة. نظرًا لأن هذا التحقق يُستخدم كدفاع ضد SSRF قبل عمليات الجلب الصادرة، يبدو أن هذا تخفيف غير مكتمل أو فئة تجاوز (bypass) للمشكلة السابقة المتعلقة بـ SSRF. تحتوي الإصدارات 1.9.12 و1.10.11 و2.0.19 و2.1.15 و2.2.4 على تصحيح محدّث.
المصادر
1- CVE-2026-50131إعلامية
صفحة هبوط منسّقة لـ CVE-2026-50131 توضح تجاوزًا لتدابير التخفيف غير المكتملة لهجمات SSRF في دالة validatePublicUrl() الخاصة بـ Fedify مع درجة CVSS تبلغ 8.6، مع روابط إلى سجلات النشرات الاستشارية الموثوقة ونطاقات الإصدارات المتأثرة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.