
Página de destino seleccionada para CVE-2026-50131 que detalla una omisión incompleta de mitigación de SSRF en validatePublicUrl() de Fedify con CVSS 8.6, enlazando a registros de avisos autorizados y rangos de versiones afectadas.
Fedify mitigación incompleta de SSRF después de GHSA-p9cg-vqcc-grcx: validatePublicUrl() permitió rangos IPv4 de uso especial.
Aviso principal: GHSA-xw9q-2mv6-9fr8
Registro oficial de CVE: CVE-2026-50131
Crédito del investigador: @chaitanyagarware
| Campo | Valor |
|---|
| CVE | CVE-2026-50131 |
| GHSA | GHSA-xw9q-2mv6-9fr8 |
| Proyecto | fedify-dev/fedify |
| Paquetes | @fedify/fedify, @fedify/vocab-runtime |
| Ecosistemas | npm, JSR |
| Gravedad | Alta |
| CVSS | 8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| Debilidades | CWE-918, CWE-1286, CWE-1389 |
| Publicado | Aviso de GitHub: 2026-06-08; CVE.org: 2026-06-10 |
| Estado NVD | Presente, Diferido desde 2026-07-09 |
| Estado OSV | Presente |
Fedify añadió previamente validación de URL públicas para mitigar SSRF y acceso a redes internas. El problema posterior fue que la lógica de validación IPv4 todavía trataba múltiples rangos de uso especial, reservados, multicast, de evaluación comparativa, documentación y NAT de grado portador como destinos públicos.
Debido a que validatePublicUrl() se usaba antes de la obtención de documentos y medios de ActivityPub salientes, la clasificación IP incompleta podía eludir el límite de protección SSRF previsto.
| Producto | Afectado |
|---|---|
@fedify/fedify | >= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
@fedify/vocab-runtime | < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
| Producto | Corregido |
|---|---|
@fedify/fedify | 1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4 |
@fedify/vocab-runtime | 2.0.19, 2.1.15, 2.2.4 |
| Fuente | Estado | Enlace |
|---|---|---|
| Aviso del repositorio de GitHub | Publicado | GHSA-xw9q-2mv6-9fr8 |
| CVE.org / Servicios CVE | Publicado | CVE-2026-50131 |
| NVD | Presente, Diferido | Detalle NVD |
| OSV | Presente | Registro OSV |
| CVEProject cvelistV5 | Presente | cvelistV5 JSON |
| CISA Vulnrichment | Presente | vulnrichment JSON |
fedify-dev/fedify referencia GHSA-xw9q-2mv6-9fr8.fedify-dev/hollo y fedify-dev/botkit referencian el mismo aviso porque consumen paquetes de Fedify.Patrowl/PatrowlHearsData refleja datos CVE y SSVC para este ID.sec-dojo-com/cve-poc tiene una página pública para CVE-2026-50131.Este repositorio es un índice público y una página de inicio de portafolio. Resume intencionadamente la vulnerabilidad y enlaza a registros autoritativos en lugar de copiar scripts completos de prueba de concepto de explotación.