Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-50131 — Página de destino seleccionada para CVE-2026-50131 que detalla una omisión incompleta de mitigación de SSRF en validatePublicUrl() de Fedify con CVSS 8.6, enlazando a registros de avisos autorizados y rangos de versiones afectadas. | Kitploit
Herramientas/GitHubGitHub/chaitanyagarware/cve-2026-50131
Análisis de VulnerabilidadesRecopilación de InformaciónSeguridad WebInteligencia de AmenazasAprendizaje y EducaciónRecursos Curados
GitHubchaitanyagarware/cve-2026-50131

CVE-2026-50131

Página de destino seleccionada para CVE-2026-50131 que detalla una omisión incompleta de mitigación de SSRF en validatePublicUrl() de Fedify con CVSS 8.6, enlazando a registros de avisos autorizados y rangos de versiones afectadas.

Ver RepositorioSitio web
12hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-50131

Fedify mitigación incompleta de SSRF después de GHSA-p9cg-vqcc-grcx: validatePublicUrl() permitió rangos IPv4 de uso especial.

Aviso principal: GHSA-xw9q-2mv6-9fr8
Registro oficial de CVE: CVE-2026-50131
Crédito del investigador: @chaitanyagarware

De un Vistazo

CampoValor
CVECVE-2026-50131
GHSAGHSA-xw9q-2mv6-9fr8
Proyectofedify-dev/fedify
Paquetes@fedify/fedify, @fedify/vocab-runtime
Ecosistemasnpm, JSR
GravedadAlta
CVSS8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
DebilidadesCWE-918, CWE-1286, CWE-1389
PublicadoAviso de GitHub: 2026-06-08; CVE.org: 2026-06-10
Estado NVDPresente, Diferido desde 2026-07-09
Estado OSVPresente

Resumen

Fedify añadió previamente validación de URL públicas para mitigar SSRF y acceso a redes internas. El problema posterior fue que la lógica de validación IPv4 todavía trataba múltiples rangos de uso especial, reservados, multicast, de evaluación comparativa, documentación y NAT de grado portador como destinos públicos.

Debido a que validatePublicUrl() se usaba antes de la obtención de documentos y medios de ActivityPub salientes, la clasificación IP incompleta podía eludir el límite de protección SSRF previsto.

Versiones Afectadas

ProductoAfectado
@fedify/fedify>= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4
@fedify/vocab-runtime< 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4

Versiones Corregidas

ProductoCorregido
@fedify/fedify1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4
@fedify/vocab-runtime2.0.19, 2.1.15, 2.2.4

Cobertura de Bases de Datos Públicas

FuenteEstadoEnlace
Aviso del repositorio de GitHubPublicadoGHSA-xw9q-2mv6-9fr8
CVE.org / Servicios CVEPublicadoCVE-2026-50131
NVDPresente, DiferidoDetalle NVD
OSVPresenteRegistro OSV
CVEProject cvelistV5PresentecvelistV5 JSON
CISA VulnrichmentPresentevulnrichment JSON

Menciones Públicas Adicionales Encontradas

  • El registro de cambios de fedify-dev/fedify referencia GHSA-xw9q-2mv6-9fr8.
  • Los registros de cambios de fedify-dev/hollo y fedify-dev/botkit referencian el mismo aviso porque consumen paquetes de Fedify.
  • Patrowl/PatrowlHearsData refleja datos CVE y SSVC para este ID.
  • sec-dojo-com/cve-poc tiene una página pública para CVE-2026-50131.

Nota de Divulgación

Este repositorio es un índice público y una página de inicio de portafolio. Resume intencionadamente la vulnerabilidad y enlaza a registros autoritativos en lugar de copiar scripts completos de prueba de concepto de explotación.

Descargar herramienta