CVE-2026-50131
Fedify tiene una mitigación SSRF incompleta tras GHSA-p9cg-vqcc-grcx: validatePublicUrl permite rangos IPv4 de uso especial
- Publicado
- 10 jun 2026
- Actualizado
- 11 jun 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:LBajo · próximos 30 días
- Percentil
- 28,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Fedify es una biblioteca TypeScript para construir aplicaciones de servidor federadas impulsadas por ActivityPub. Fedify abordó previamente el acceso SSRF/a la red interna en GHSA-p9cg-vqcc-grcx añadiendo validación de URL pública antes de la obtención de documentos y medios en tiempo de ejecución. Sin embargo, la lógica de validación de IPv4 presente a partir de la versión 0.11.2 y anterior a las versiones 1.9.12, 1.10.11, 2.0.19, 2.1.15 y 2.2.4 parece incompleta. La protección 'validatePublicUrl()' se basa en 'isValidPublicIPv4Address()' para rechazar destinos IPv4 no públicos. La función bloquea rangos privados y locales comunes como '10.0.0.0/8', '127.0.0.0/8', '169.254.0.0/16', '172.16.0.0/12' y '192.168.0.0/16', pero aún trata varios rangos IPv4 de uso especial, reservados, de multidifusión, de evaluación comparativa y de NAT de grado de operador como destinos públicos válidos. Debido a que esta validación se utiliza como defensa SSRF antes de las recuperaciones salientes, esto parece ser una mitigación incompleta o una clase de bypass para el problema SSRF anterior. Las versiones 1.9.12, 1.10.11, 2.0.19, 2.1.15 y 2.2.4 contienen un parche actualizado.
Fuentes
1- CVE-2026-50131Informativo
Página de destino seleccionada para CVE-2026-50131 que detalla una omisión incompleta de mitigación de SSRF en validatePublicUrl() de Fedify con CVSS 8.6, enlazando a registros de avisos autorizados y rangos de versiones afectadas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.