Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-47777 — Detaillierte technische Analyse von CVE-2026-47777, einer Autorisierungsumgehung mit hohem Schweregrad in der Federation-Pipeline der Featured Collections von Mastodon, einschließlich Ursache, PoC und Patch. | Kitploit
Tools/GitHubGitHub/bekwiner/cve-2026-47777
Authentifizierung & AutorisierungStatische AnalyseSchwachstellenanalyseCode-AnalyseWebsicherheitPenetrationstests
GitHubbekwiner/cve-2026-47777

cve-2026-47777

Detaillierte technische Analyse von CVE-2026-47777, einer Autorisierungsumgehung mit hohem Schweregrad in der Federation-Pipeline der Featured Collections von Mastodon, einschließlich Ursache, PoC und Patch.

Repository anzeigen
114vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-47777 — Umgehung der Autorisierung für hervorgehobene Sammlungen in Mastodon

Übersicht

Ich habe verantwortungsvoll eine Authorization Bypass-Schwachstelle mit hohem Schweregrad offengelegt, die die experimentelle Föderations-Pipeline für hervorgehobene Sammlungen (Featured Collections) von Mastodon betrifft.

CVE-ID: CVE-2026-47777

Betroffene Komponente

  • ActivityPub::VerifyFeaturedItemService

Schwachstellen

  • CWE-345 — Unzureichende Überprüfung der Datenauthentizität
  • CWE-863 — Falsche Autorisierung

CVSS v3.1

BewertungVektor
7.5 (Hoch)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Zusammenfassung der Schwachstelle

Die Verifizierungs-Pipeline für hervorgehobene Sammlungen akzeptierte ein gefälschtes FeatureAuthorization-Objekt, ohne zu überprüfen, ob die Autorisierung tatsächlich zum hervorgehobenen Konto gehörte.

Die Verifizierungslogik stellte nur Folgendes sicher:

  • dass die Autorisierung existierte;
  • dass sie von der erwarteten Domain stammte;
  • dass sie die erwarteten ActivityPub-Felder enthielt.

Allerdings wurde nicht überprüft, ob:

root@kitploit:~
FeatureAuthorization.interactionTarget

mit dem Konto übereinstimmte, das in die Sammlung eingefügt wurde.

Infolgedessen konnte eine bösartige föderierte Mastodon-Instanz Autorisierungsdokumente fälschen und fälschlicherweise anzeigen, dass beliebige entfernte Benutzer der Aufnahme in kuratierte hervorgehobene Sammlungen zugestimmt hatten.

Dies führte zu einer Umgehung der Autorisierung, die die Integrität der Föderation beeinträchtigte.


Ursache

Die Schwachstelle wurde durch eine fehlende Identitätsbindung innerhalb verursacht:

root@kitploit:~
ActivityPub::VerifyFeaturedItemService

Der Dienst versäumte es, Folgendes zu vergleichen:

root@kitploit:~
CollectionItem.object_uri

mit

root@kitploit:~
FeatureAuthorization.interactionTarget

Da diese Validierung fehlte, konnten Autorisierungsobjekte für nicht zusammenhängende Opferkonten wiederverwendet werden.


Sicherheitsauswirkung

Ein Angreifer konnte:

  • FeatureAuthorization-Dokumente fälschen
  • Die Benutzereinwilligungsprüfung umgehen
  • Beliebige entfernte Konten in hervorgehobene Sammlungen einfügen
  • Gefälschte Bestätigungen erstellen
  • Irreführende kuratierte Sammlungen veröffentlichen
  • Die Zustimmung des Benutzers vortäuschen
  • Belästigung und Missbrauch des Rufs über föderierte Instanzen hinweg erleichtern

Auswirkung: Integrität der Föderation (nur Integrität)

Die Vertraulichkeit war nicht betroffen.


Technische Details

Die fehlende Validierung entsprach im Wesentlichen:

root@kitploit:~
return if @collection_item.object_uri != value_or_id(@authorization['interactionTarget'])

Ohne diese Identitätsprüfung konnten von einer angreifergesteuerten Domain erstellte Autorisierungsdokumente für nicht zusammenhängende Benutzer akzeptiert werden.


Forschungsmethodik

Die Schwachstelle wurde unabhängig mit mehreren Ansätzen verifiziert:

  • Manuelle Überprüfung des Quellcodes
  • ActivityPub-Protokollanalyse
  • Statische Codeanalyse
  • Ruby-Testumgebung
  • Maßgeschneiderte Python-Verifikationsumgebung
  • Quervergleich mit bestehenden Mastodon-Verifizierungsdiensten

Die maßgeschneiderte Python-Verifikationsumgebung testete jede von Mastodons Parser akzeptierte unterstützte JSON-LD @context-Variation.

Die Analyse bestätigte, dass die Schwachstelle auf eine fehlende Autorisierungsbindung zurückzuführen ist, nicht auf JSON-LD-Parsing.


Proof of Concept (PoC)

Der Exploit-Workflow ist:

  1. Der Angreifer kontrolliert eine föderierte Mastodon-Instanz.
  2. Ein gefälschtes FeatureAuthorization-Objekt wird veröffentlicht.
  3. Die Autorisierung verweist auf vom Angreifer kontrollierte Ressourcen.
  4. Ein Opferkonto von einer anderen Instanz wird in die Sammlung eingefügt.
  5. Mastodon akzeptiert die gefälschte Autorisierung, weil die Objektidentität nie überprüft wird.

Ergebnis

Ein Opferkonto erscheint, als ob es der Hervorhebung zugestimmt hätte, obwohl es nie eine Autorisierung erteilt hat.


Behebung

Das Problem wurde durch die Einführung einer expliziten Identitätsvalidierung zwischen gelöst:

  • dem hervorgehobenen Objekt (CollectionItem.object_uri)
  • dem Autorisierungsziel (FeatureAuthorization.interactionTarget)

bevor die Autorisierung akzeptiert wird.


Zeitplan


Referenzen

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-47777
  • GHSA: https://github.com/mastodon/mastodon/security/advisories/GHSA-vg36-gxjg-2v46
  • Patch: https://github.com/mastodon/mastodon/commit/22203f8aeb03e8f14dc62e253e83db39825a5bcf

Danksagungen

Besonderer Dank gilt dem Mastodon-Sicherheitsteam für die Überprüfung des Berichts, die Validierung des Problems, die Zuweisung von CVE-2026-47777 und die Implementierung einer koordinierten Sicherheitsbehebung durch verantwortungsvolle Offenlegung.


Autor

Sicherheitsforscher: Bekzod

Verantwortungsvolle Offenlegung durchgeführt in Übereinstimmung mit koordinierten Verfahren zur Offenlegung von Schwachstellen.

Tool herunterladen
DatumEreignis
2026Forschung abgeschlossen
2026Verantwortungsvolle Offenlegung eingereicht
2026Schwachstelle reproduziert
2026CVE zugewiesen (CVE-2026-47777)
2026Patch veröffentlicht (Mastodon 4.6.0-beta.1)