
صفحة هبوط منسّقة لـ CVE-2026-50131 توضح تجاوزًا لتدابير التخفيف غير المكتملة لهجمات SSRF في دالة validatePublicUrl() الخاصة بـ Fedify مع درجة CVSS تبلغ 8.6، مع روابط إلى سجلات النشرات الاستشارية الموثوقة ونطاقات الإصدارات المتأثرة.
تخفيف غير كامل لـ SSRF في Fedify بعد GHSA-p9cg-vqcc-grcx: سمحت validatePublicUrl() بنطاقات IPv4 ذات الاستخدامات الخاصة.
التنبيه الأساسي: GHSA-xw9q-2mv6-9fr8
سجل CVE الرسمي: CVE-2026-50131
إسناد الباحث: @chaitanyagarware
| الحقل | القيمة |
|---|
| CVE | CVE-2026-50131 |
| GHSA | GHSA-xw9q-2mv6-9fr8 |
| المشروع | fedify-dev/fedify |
| الحزم | @fedify/fedify، @fedify/vocab-runtime |
| الأنظمة البيئية | npm، JSR |
| الخطورة | عالية |
| CVSS | 8.6، CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| نقاط الضعف | CWE-918، CWE-1286، CWE-1389 |
| تاريخ النشر | تنبيه GitHub: 2026-06-08؛ CVE.org: 2026-06-10 |
| حالة NVD | موجود، مؤجل حتى 2026-07-09 |
| حالة OSV | موجود |
أضاف Fedify سابقًا التحقق من صحة عناوين URL العامة للتخفيف من SSRF والوصول إلى الشبكة الداخلية. كانت المشكلة اللاحقة هي أن منطق التحقق من IPv4 لا يزال يعامل نطاقات متعددة ذات الاستخدامات الخاصة، المحجوزة، البث المتعدد، الاختبار المعياري، التوثيق، ونطاقات NAT من الفئة الحاملة كوجهات عامة.
نظرًا لأن validatePublicUrl() كانت تُستخدم قبل جلب مستندات ووسائط ActivityPub الصادرة، فإن التصنيف غير الكامل لعناوين IP قد يتجاوز حدود الحماية المقصودة لـ SSRF.
| المنتج | المتأثر |
|---|---|
@fedify/fedify | >= 0.11.2, < 1.9.12؛ >= 1.10.0, < 1.10.11؛ >= 2.0.0, < 2.0.19؛ >= 2.1.0, < 2.1.15؛ >= 2.2.0, < 2.2.4 |
@fedify/vocab-runtime | < 2.0.19؛ >= 2.1.0, < 2.1.15؛ >= 2.2.0, < 2.2.4 |
| المنتج | المُصلَح |
|---|---|
@fedify/fedify | 1.9.12، 1.10.11، 2.0.19، 2.1.15، 2.2.4 |
@fedify/vocab-runtime | 2.0.19، 2.1.15، 2.2.4 |
| المصدر | الحالة | الرابط |
|---|---|---|
| تنبيه مستودع GitHub | منشور | GHSA-xw9q-2mv6-9fr8 |
| CVE.org / خدمات CVE | منشور | CVE-2026-50131 |
| NVD | موجود، مؤجل | تفاصيل NVD |
| OSV | موجود | سجل OSV |
| CVEProject cvelistV5 | موجود | JSON cvelistV5 |
| إثراء الثغرات من CISA | موجود | JSON vulnrichment |
fedify-dev/fedify يشير إلى GHSA-xw9q-2mv6-9fr8.fedify-dev/hollo وfedify-dev/botkit تشير إلى نفس التنبيه نظرًا لاستهلاكها لحزم Fedify.Patrowl/PatrowlHearsData يعكس بيانات CVE وSSVC لهذا المعرف.sec-dojo-com/cve-poc صفحة عامة لـ CVE-2026-50131.هذا المستودع عبارة عن فهرس عام وصفحة هبوط لمحفظة الأعمال. يلخص الثغرة عن قصد ويوفر روابط للسجلات الرسمية بدلاً من نسخ نصوص برهان المفهوم الكاملة.