Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-50131 — # Kuratierte Landingpage für CVE-2026-50131 mit Details zur Umgehung der unvollständigen SSRF-Absicherung in Fedifys validatePublicUrl() mit CVSS 8.6, mit Verlinkung zu maßgeblichen Advisory-Datensätzen und betroffenen Versionsbereichen. | Kitploit
Tools/GitHubGitHub/chaitanyagarware/cve-2026-50131
SchwachstellenanalyseInformationsbeschaffungWebsicherheitBedrohungsanalyseLernen & BildungKuratierte Ressourcen
GitHubchaitanyagarware/cve-2026-50131

CVE-2026-50131

# Kuratierte Landingpage für CVE-2026-50131 mit Details zur Umgehung der unvollständigen SSRF-Absicherung in Fedifys validatePublicUrl() mit CVSS 8.6, mit Verlinkung zu maßgeblichen Advisory-Datensätzen und betroffenen Versionsbereichen.

Repository anzeigenWebseite
12vor 2 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-50131

Fedify unvollständige SSRF-Abschwächung nach GHSA-p9cg-vqcc-grcx: validatePublicUrl() erlaubte spezielle IPv4-Bereiche.

Primäre Sicherheitswarnung: GHSA-xw9q-2mv6-9fr8
Offizieller CVE-Eintrag: CVE-2026-50131
Forscher-Credit: @chaitanyagarware

Auf einen Blick

FeldWert
CVECVE-2026-50131
GHSAGHSA-xw9q-2mv6-9fr8
Projektfedify-dev/fedify
Pakete@fedify/fedify, @fedify/vocab-runtime
Ökosystemenpm, JSR
SchweregradHoch
CVSS8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
SchwachstellenCWE-918, CWE-1286, CWE-1389
VeröffentlichtGitHub-Sicherheitswarnung: 2026-06-08; CVE.org: 2026-06-10
NVD-StatusVorhanden, Zurückgestellt seit 2026-07-09
OSV-StatusVorhanden

Zusammenfassung

Fedify hat zuvor eine Validierung öffentlicher URLs hinzugefügt, um SSRF und den Zugriff auf interne Netzwerke zu verhindern. Das nachfolgende Problem bestand darin, dass die IPv4-Validierungslogik weiterhin mehrere spezielle, reservierte, Multicast-, Benchmarking-, Dokumentations- und Carrier-Grade-NAT-Bereiche als öffentliche Ziele behandelte.

Da validatePublicUrl() vor dem Abrufen von ausgehenden ActivityPub-Dokumenten und -Medien verwendet wurde, konnte die unvollständige IP-Klassifizierung die beabsichtigte SSRF-Schutzgrenze umgehen.

Betroffene Versionen

ProduktBetroffen
@fedify/fedify>= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4
@fedify/vocab-runtime< 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4

Behobene Versionen

ProduktBehoben
@fedify/fedify1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4
@fedify/vocab-runtime2.0.19, 2.1.15, 2.2.4

Öffentliche Datenbankabdeckung

QuelleStatusLink
GitHub-Repository-SicherheitswarnungVeröffentlichtGHSA-xw9q-2mv6-9fr8
CVE.org / CVE-DiensteVeröffentlichtCVE-2026-50131
NVDVorhanden, ZurückgestelltNVD-Detail
OSVVorhandenOSV-Eintrag
CVEProject cvelistV5VorhandencvelistV5 JSON
CISA VulnrichmentVorhandenvulnrichment JSON

Zusätzliche öffentliche Erwähnungen gefunden

  • fedify-dev/fedify-Changelog verweist auf GHSA-xw9q-2mv6-9fr8.
  • fedify-dev/hollo und fedify-dev/botkit-Changelogs verweisen auf dieselbe Sicherheitswarnung, da sie Fedify-Pakete verwenden.
  • Patrowl/PatrowlHearsData spiegelt CVE- und SSVC-Daten für diese ID wider.
  • sec-dojo-com/cve-poc hat eine öffentliche Seite für CVE-2026-50131.

Offenlegungshinweis

Dieses Repository ist ein öffentlicher Index und eine Portfolio-Landingpage. Es fasst die Schwachstelle absichtlich zusammen und verlinkt auf maßgebliche Aufzeichnungen, anstatt vollständige Proof-of-Concept-Exploit-Skripte zu kopieren.

Tool herunterladen