CVE-2026-50131
Fedify a une mitigation SSRF incomplète après GHSA-p9cg-vqcc-grcx : validatePublicUrl autorise les plages IPv4 à usage spécial
- Publié
- 10 juin 2026
- Mise à jour
- 11 juin 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 8 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:LFaible · 30 prochains jours
- Percentile
- 28,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Fedify est une bibliothèque TypeScript pour la création d'applications serveur fédérées propulsées par ActivityPub. Fedify avait précédemment traité l'accès SSRF/réseau interne dans GHSA-p9cg-vqcc-grcx en ajoutant une validation d'URL publique avant la récupération de documents et de médias à l'exécution. Cependant, la logique de validation IPv4 présente à partir de la version 0.11.2 et antérieure aux versions 1.9.12, 1.10.11, 2.0.19, 2.1.15 et 2.2.4 semble incomplète. La protection `validatePublicUrl()` repose sur `isValidPublicIPv4Address()` pour rejeter les destinations IPv4 non publiques. La fonction bloque les plages privées et locales courantes telles que `10.0.0.0/8`, `127.0.0.0/8`, `169.254.0.0/16`, `172.16.0.0/12` et `192.168.0.0/16`, mais elle traite toujours plusieurs plages IPv4 à usage spécial, réservées, de multidiffusion, de benchmarking et de NAT de grade opérateur comme des destinations publiques valides. Étant donné que cette validation est utilisée comme défense contre les SSRF avant les récupérations sortantes, cela semble être une atténuation incomplète ou une classe de contournement pour le problème SSRF précédent. Les versions 1.9.12, 1.10.11, 2.0.19, 2.1.15 et 2.2.4 contiennent un correctif mis à jour.
Sources
1- CVE-2026-50131Informationnel
Page d’accueil organisée pour CVE-2026-50131 détaillant un contournement incomplet de l’atténuation SSRF dans validatePublicUrl() de Fedify avec un score CVSS de 8,6, avec des liens vers les enregistrements d’avis faisant autorité et les plages de versions concernées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.