CVE-2026-50131
Fedify hat eine unvollständige SSRF-Abschwächung nach GHSA-p9cg-vqcc-grcx: validatePublicUrl erlaubt spezielle IPv4-Bereiche
- Veröffentlicht
- 10.06.2026
- Aktualisiert
- 11.06.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 28,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Fedify ist eine TypeScript-Bibliothek zum Erstellen föderierter Serveranwendungen auf Basis von ActivityPub. Fedify hat das Problem SSRF/interner Netzwerkzugriff in GHSA-p9cg-vqcc-grcx bereits durch die Einführung einer Validierung öffentlicher URLs vor dem Laufzeitabruf von Dokumenten und Medien adressiert. Allerdings scheint die IPv4-Validierungslogik, die ab Version 0.11.2 und vor den Versionen 1.9.12, 1.10.11, 2.0.19, 2.1.15 und 2.2.4 vorhanden ist, unvollständig zu sein. Der Schutz durch `validatePublicUrl()` stützt sich auf `isValidPublicIPv4Address()`, um nicht öffentliche IPv4-Ziele abzulehnen. Die Funktion blockiert gängige private und lokale Bereiche wie `10.0.0.0/8`, `127.0.0.0/8`, `169.254.0.0/16`, `172.16.0.0/12` und `192.168.0.0/16`, behandelt jedoch weiterhin mehrere IPv4-Bereiche mit spezieller Verwendung, reservierte, Multicast-, Benchmark- sowie Carrier-Grade-NAT-Bereiche als gültige öffentliche Ziele. Da diese Validierung als SSRF-Abwehr vor ausgehenden Abrufen verwendet wird, scheint es sich um eine unvollständige Abschwächung oder eine Bypass-Klasse für das vorherige SSRF-Problem zu handeln. Die Versionen 1.9.12, 1.10.11, 2.0.19, 2.1.15 und 2.2.4 enthalten einen aktualisierten Patch.
Quellen
1- CVE-2026-50131Informativ
# Kuratierte Landingpage für CVE-2026-50131 mit Details zur Umgehung der unvollständigen SSRF-Absicherung in Fedifys validatePublicUrl() mit CVSS 8.6, mit Verlinkung zu maßgeblichen Advisory-Datensätzen und betroffenen Versionsbereichen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.