
# Kuratierte Landingpage für CVE-2026-50131 mit Details zur Umgehung der unvollständigen SSRF-Absicherung in Fedifys validatePublicUrl() mit CVSS 8.6, mit Verlinkung zu maßgeblichen Advisory-Datensätzen und betroffenen Versionsbereichen.
Fedify unvollständige SSRF-Abschwächung nach GHSA-p9cg-vqcc-grcx: validatePublicUrl() erlaubte spezielle IPv4-Bereiche.
Primäre Sicherheitswarnung: GHSA-xw9q-2mv6-9fr8
Offizieller CVE-Eintrag: CVE-2026-50131
Forscher-Credit: @chaitanyagarware
| Feld | Wert |
|---|
| CVE | CVE-2026-50131 |
| GHSA | GHSA-xw9q-2mv6-9fr8 |
| Projekt | fedify-dev/fedify |
| Pakete | @fedify/fedify, @fedify/vocab-runtime |
| Ökosysteme | npm, JSR |
| Schweregrad | Hoch |
| CVSS | 8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| Schwachstellen | CWE-918, CWE-1286, CWE-1389 |
| Veröffentlicht | GitHub-Sicherheitswarnung: 2026-06-08; CVE.org: 2026-06-10 |
| NVD-Status | Vorhanden, Zurückgestellt seit 2026-07-09 |
| OSV-Status | Vorhanden |
Fedify hat zuvor eine Validierung öffentlicher URLs hinzugefügt, um SSRF und den Zugriff auf interne Netzwerke zu verhindern. Das nachfolgende Problem bestand darin, dass die IPv4-Validierungslogik weiterhin mehrere spezielle, reservierte, Multicast-, Benchmarking-, Dokumentations- und Carrier-Grade-NAT-Bereiche als öffentliche Ziele behandelte.
Da validatePublicUrl() vor dem Abrufen von ausgehenden ActivityPub-Dokumenten und -Medien verwendet wurde, konnte die unvollständige IP-Klassifizierung die beabsichtigte SSRF-Schutzgrenze umgehen.
| Produkt | Betroffen |
|---|---|
@fedify/fedify | >= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
@fedify/vocab-runtime | < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
| Produkt | Behoben |
|---|---|
@fedify/fedify | 1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4 |
@fedify/vocab-runtime | 2.0.19, 2.1.15, 2.2.4 |
| Quelle | Status | Link |
|---|---|---|
| GitHub-Repository-Sicherheitswarnung | Veröffentlicht | GHSA-xw9q-2mv6-9fr8 |
| CVE.org / CVE-Dienste | Veröffentlicht | CVE-2026-50131 |
| NVD | Vorhanden, Zurückgestellt | NVD-Detail |
| OSV | Vorhanden | OSV-Eintrag |
| CVEProject cvelistV5 | Vorhanden | cvelistV5 JSON |
| CISA Vulnrichment | Vorhanden | vulnrichment JSON |
fedify-dev/fedify-Changelog verweist auf GHSA-xw9q-2mv6-9fr8.fedify-dev/hollo und fedify-dev/botkit-Changelogs verweisen auf dieselbe Sicherheitswarnung, da sie Fedify-Pakete verwenden.Patrowl/PatrowlHearsData spiegelt CVE- und SSVC-Daten für diese ID wider.sec-dojo-com/cve-poc hat eine öffentliche Seite für CVE-2026-50131.Dieses Repository ist ein öffentlicher Index und eine Portfolio-Landingpage. Es fasst die Schwachstelle absichtlich zusammen und verlinkt auf maßgebliche Aufzeichnungen, anstatt vollständige Proof-of-Concept-Exploit-Skripte zu kopieren.