CVE-2026-47777
Mastodon tiene una omisión de verificación de consentimiento en sus Collections remotas
- Publicado
- 15 jun 2026
- Actualizado
- 15 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBajo · próximos 30 días
- Percentil
- 6,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Mastodon es un servidor de red social gratuito y de código abierto basado en ActivityPub. En algunas versiones, la falta de una condición en la verificación de si las cuentas remotas consintieron en aparecer en una Collection remota podría permitir a los atacantes eludir la verificación y falsificar el consentimiento. Un atacante podría forjar el objeto FeatureAuthorization que se utiliza para verificar el consentimiento de aparecer en una Collection y, de este modo, hacer que parezca que una cuenta está permitida en una Collection cuando en realidad no lo está. Si bien el FeatureAuthorization debe residir en el mismo dominio que el objeto al que corresponde, falta una verificación para asegurarse de que dicho objeto sea realmente el mismo que el del elemento de la Collection. Esto permite a un atacante falsificar la autorización. Los servidores Mastodon se ven afectados solo si ejecutan la rama principal o compilaciones nocturnas que hayan optado por probar la funcionalidad experimental "Collections" estableciendo la variable de entorno EXPERIMENTAL_FEATURES con un valor que incluya collections. Esto se ha corregido en la versión 4.6.0-beta.1.
Fuentes
1- cve-2026-47777Investigación
Análisis técnico detallado de CVE-2026-47777, una omisión de autorización de alta gravedad en la tubería de federación de Colecciones Destacadas de Mastodon, incluyendo la causa raíz, PoC y parche.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.