CVE-2026-47777
Mastodon présente un contournement de la vérification de consentement dans ses Collections distantes
- Publié
- 15 juin 2026
- Mise à jour
- 15 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 17 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NFaible · 30 prochains jours
- Percentile
- 6,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Mastodon est un serveur de réseau social gratuit et open source basé sur ActivityPub. Dans certaines versions, une condition manquante dans la vérification permettant de savoir si des comptes distants ont consenti à figurer dans une Collection distante pourrait permettre à des attaquants de contourner la vérification et de falsifier le consentement. Un attaquant pourrait forger l'objet FeatureAuthorization utilisé pour vérifier le consentement à figurer dans une Collection et ainsi faire apparaître qu'un compte est autorisé à être dans une Collection alors qu'il ne l'est pas en réalité. Bien que le FeatureAuthorization doive résider sur le même domaine que l'objet auquel il se rapporte, une vérification permettant de s'assurer que ledit objet est réellement le même que celui de l'élément de la Collection est manquante. Cela permet à un attaquant de forger l'autorisation. Les serveurs Mastodon ne sont concernés que s'ils exécutent la branche principale ou les versions nightly ayant opté pour le test de la fonctionnalité expérimentale « Collections » en définissant la variable d'environnement EXPERIMENTAL_FEATURES sur une valeur incluant collections. Ce problème a été corrigé dans la version 4.6.0-beta.1.
Sources
1- cve-2026-47777Recherche
Analyse technique détaillée de CVE-2026-47777, un contournement d'autorisation de haute sévérité dans le pipeline de fédération des collections en vedette de Mastodon, incluant la cause racine, la preuve de concept et le correctif.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.