Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-50131 — Page d’accueil organisée pour CVE-2026-50131 détaillant un contournement incomplet de l’atténuation SSRF dans validatePublicUrl() de Fedify avec un score CVSS de 8,6, avec des liens vers les enregistrements d’avis faisant autorité et les plages de versions concernées. | Kitploit
Outils/GitHubGitHub/chaitanyagarware/cve-2026-50131
Analyse des VulnérabilitésCollecte d'InformationsSécurité WebRenseignement sur les MenacesApprentissage et ÉducationRessources Organisées
GitHubchaitanyagarware/cve-2026-50131

CVE-2026-50131

Page d’accueil organisée pour CVE-2026-50131 détaillant un contournement incomplet de l’atténuation SSRF dans validatePublicUrl() de Fedify avec un score CVSS de 8,6, avec des liens vers les enregistrements d’avis faisant autorité et les plages de versions concernées.

Voir le dépôtSite web
12il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-50131

Atténuation SSRF incomplète de Fedify après GHSA-p9cg-vqcc-grcx : validatePublicUrl() autorisait les plages IPv4 à usage spécial.

Avis principal : GHSA-xw9q-2mv6-9fr8
Enregistrement CVE officiel : CVE-2026-50131
Crédit au chercheur : @chaitanyagarware

En un coup d'œil

ChampValeur
CVECVE-2026-50131
GHSAGHSA-xw9q-2mv6-9fr8
Projetfedify-dev/fedify
Paquets@fedify/fedify, @fedify/vocab-runtime
Écosystèmesnpm, JSR
SévéritéÉlevée
CVSS8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
FaiblessesCWE-918, CWE-1286, CWE-1389
PubliéAdvisory GitHub : 2026-06-08 ; CVE.org : 2026-06-10
Statut NVDPrésent, Deferred au 2026-07-09
Statut OSVPrésent

Résumé

Fedify avait précédemment ajouté une validation des URL publiques pour atténuer les risques de SSRF et d'accès au réseau interne. Le problème qui a suivi était que la logique de validation IPv4 traitait encore de nombreuses plages à usage spécial, réservées, de multicast, de benchmarking, de documentation et de NAT de grade opérateur (CGNAT) comme des destinations publiques.

Étant donné que validatePublicUrl() était utilisé avant la récupération sortante des documents et médias ActivityPub, la classification IP incomplète pouvait contourner la frontière de protection SSRF prévue.

Versions affectées

ProduitAffecté
@fedify/fedify>= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4
@fedify/vocab-runtime< 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4

Versions corrigées

ProduitCorrigé
@fedify/fedify1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4
@fedify/vocab-runtime2.0.19, 2.1.15, 2.2.4

Couverture des bases de données publiques

SourceStatutLien
Advisory du dépôt GitHubPubliéGHSA-xw9q-2mv6-9fr8
CVE.org / CVE ServicesPubliéCVE-2026-50131
NVDPrésent, différéDétail NVD
OSVPrésentEnregistrement OSV
CVEProject cvelistV5PrésentcvelistV5 JSON
CISA VulnrichmentPrésentvulnrichment JSON

Autres mentions publiques trouvées

  • Le changelog de fedify-dev/fedify référence GHSA-xw9q-2mv6-9fr8.
  • Les changelogs de fedify-dev/hollo et fedify-dev/botkit référencent le même advisory car ils consomment les paquets Fedify.
  • Patrowl/PatrowlHearsData reflète les données CVE et SSVC pour cet identifiant.
  • sec-dojo-com/cve-poc dispose d'une page publique pour CVE-2026-50131.

Note de divulgation

Ce dépôt est un index public et une page de portfolio. Il résume intentionnellement la vulnérabilité et renvoie vers les enregistrements officiels au lieu de copier les scripts complets de preuve de concept d'exploitation.

Télécharger l’outil