Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cve-2026-47777 — Análisis técnico detallado de CVE-2026-47777, una omisión de autorización de alta gravedad en la tubería de federación de Colecciones Destacadas de Mastodon, incluyendo la causa raíz, PoC y parche. | Kitploit
Herramientas/GitHubGitHub/bekwiner/cve-2026-47777
Autenticación y AutorizaciónAnálisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoSeguridad WebPruebas de Penetración
GitHubbekwiner/cve-2026-47777

cve-2026-47777

Análisis técnico detallado de CVE-2026-47777, una omisión de autorización de alta gravedad en la tubería de federación de Colecciones Destacadas de Mastodon, incluyendo la causa raíz, PoC y parche.

Ver Repositorio
113hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-47777 — Omisión de Autorización de Colecciones Destacadas en Mastodon

Resumen

Divulgué de manera responsable una vulnerabilidad de Omisión de Autorización de Alta Gravedad que afecta el pipeline de federación experimental de Colecciones Destacadas de Mastodon.

ID de CVE: CVE-2026-47777

Componente Afectado

  • ActivityPub::VerifyFeaturedItemService

Debilidades

  • CWE-345 — Verificación Insuficiente de la Autenticidad de los Datos
  • CWE-863 — Autorización Incorrecta

CVSS v3.1

PuntuaciónVector
7.5 (Alta)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Resumen de la Vulnerabilidad

El pipeline de verificación de Colecciones Destacadas aceptaba un objeto FeatureAuthorization falsificado sin verificar que la autorización realmente perteneciera a la cuenta destacada.

La lógica de verificación solo garantizaba que:

  • la autorización existía;
  • se originaba desde el dominio esperado;
  • contenía los campos de ActivityPub esperados.

Sin embargo, no verificaba si:

root@kitploit:~
FeatureAuthorization.interactionTarget

coincidía con la cuenta que se estaba insertando en la Colección.

Como resultado, una instancia maliciosa federada de Mastodon podía falsificar documentos de autorización e indicar falsamente que usuarios remotos arbitrarios habían consentido aparecer en Colecciones Destacadas seleccionadas.

Esto resultó en una Omisión de Autorización que afecta la integridad de la federación.


Causa Raíz

La vulnerabilidad fue causada por la falta de un vínculo de identidad dentro de:

root@kitploit:~
ActivityPub::VerifyFeaturedItemService

El servicio no comparaba:

root@kitploit:~
CollectionItem.object_uri

con

root@kitploit:~
FeatureAuthorization.interactionTarget

Debido a que faltaba esta validación, los objetos de autorización podían reutilizarse para cuentas de víctimas no relacionadas.


Impacto de Seguridad

Un atacante podía:

  • Falsificar documentos FeatureAuthorization
  • Omitir la verificación de consentimiento del usuario
  • Insertar cuentas remotas arbitrarias en Colecciones Destacadas
  • Crear respaldos falsos
  • Publicar colecciones curadas engañosas
  • Suplantar el consentimiento del usuario
  • Facilitar el acoso y el abuso de reputación en instancias federadas

Impacto: Integridad de la Federación (Solo Integridad)

La confidencialidad no se vio afectada.


Detalles Técnicos

La validación faltante era efectivamente:

root@kitploit:~
return if @collection_item.object_uri != value_or_id(@authorization['interactionTarget'])

Sin esta verificación de identidad, los documentos de autorización generados por un dominio controlado por un atacante podían ser aceptados para usuarios no relacionados.


Metodología de Investigación

La vulnerabilidad fue verificada independientemente utilizando múltiples enfoques:

  • Revisión manual del código fuente
  • Análisis del protocolo ActivityPub
  • Análisis estático de código
  • Entorno de pruebas Ruby
  • Marco de verificación personalizado en Python
  • Comparación cruzada con servicios de verificación existentes de Mastodon

El marco de verificación personalizado en Python probó cada variación de @context de JSON-LD compatible aceptada por el analizador de Mastodon.

El análisis confirmó que la vulnerabilidad se originaba por la falta de vinculación de autorización, no por el análisis de JSON-LD.


Prueba de Concepto (PoC)

El flujo de trabajo del exploit es:

  1. El atacante controla una instancia federada de Mastodon.
  2. Se publica un objeto FeatureAuthorization falsificado.
  3. La autorización hace referencia a recursos controlados por el atacante.
  4. Se inserta una cuenta de víctima de otra instancia en la Colección.
  5. Mastodon acepta la autorización falsificada porque la identidad del objeto nunca se verifica.

Resultado

Una cuenta de víctima aparece como si hubiera consentido en ser destacada, a pesar de nunca haber otorgado autorización.


Corrección

El problema se resolvió introduciendo una validación explícita de identidad entre:

  • el objeto destacado (CollectionItem.object_uri)
  • el objetivo de autorización (FeatureAuthorization.interactionTarget)

antes de aceptar la autorización.


Cronología


Referencias

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-47777
  • GHSA: https://github.com/mastodon/mastodon/security/advisories/GHSA-vg36-gxjg-2v46
  • Parche: https://github.com/mastodon/mastodon/commit/22203f8aeb03e8f14dc62e253e83db39825a5bcf

Agradecimientos

Agradecimientos especiales al Equipo de Seguridad de Mastodon por revisar el informe, validar el problema, asignar CVE-2026-47777 e implementar una corrección de seguridad coordinada a través de la divulgación responsable.


Autor

Investigador de Seguridad: Bekzod

Divulgación responsable realizada de acuerdo con las prácticas coordinadas de divulgación de vulnerabilidades.

Descargar herramienta
FechaEvento
2026Investigación completada
2026Divulgación responsable presentada
2026Vulnerabilidad reproducida
2026CVE asignado (CVE-2026-47777)
2026Parche publicado (Mastodon 4.6.0-beta.1)