CVE-2026-47777
Mastodon weist eine Umgehung der Einwilligungsprüfung in seinen entfernten Collections auf.
- Veröffentlicht
- 15.06.2026
- Aktualisiert
- 15.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 6,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Mastodon ist ein freier, quelloffener Social-Network-Server, der auf ActivityPub basiert. In bestimmten Versionen fehlt eine Bedingung bei der Prüfung, ob entfernte Konten der Aufnahme in eine entfernte Collection zugestimmt haben, was es Angreifern ermöglichen könnte, die Prüfung zu umgehen und die Zustimmung zu fälschen. Ein Angreifer könnte das FeatureAuthorization-Objekt fälschen, das zur Verifizierung der Zustimmung zur Aufnahme in eine Collection verwendet wird, und so den Anschein erwecken, dass ein Konto in einer Collection enthalten sein darf, obwohl es das tatsächlich nicht ist. Während sich das FeatureAuthorization auf derselben Domain befinden muss wie das Objekt, für das es bestimmt ist, fehlt eine Prüfung, die sicherstellt, dass besagtes Objekt tatsächlich dasselbe ist wie im Collection-Element. Dies ermöglicht es einem Angreifer, die Autorisierung zu fälschen. Mastodon-Server sind nur betroffen, wenn sie den Hauptzweig oder Nightly-Builds ausführen, die sich für das Testen der experimentellen „Collections“-Funktion entschieden haben, indem sie die Umgebungsvariable EXPERIMENTAL_FEATURES auf einen Wert gesetzt haben, der collections enthält. Dies wurde in Version 4.6.0-beta.1 behoben.
Quellen
1- cve-2026-47777Forschung
Detaillierte technische Analyse von CVE-2026-47777, einer Autorisierungsumgehung mit hohem Schweregrad in der Federation-Pipeline der Featured Collections von Mastodon, einschließlich Ursache, PoC und Patch.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.