
Page d’accueil organisée pour CVE-2026-50131 détaillant un contournement incomplet de l’atténuation SSRF dans validatePublicUrl() de Fedify avec un score CVSS de 8,6, avec des liens vers les enregistrements d’avis faisant autorité et les plages de versions concernées.
Atténuation SSRF incomplète de Fedify après GHSA-p9cg-vqcc-grcx : validatePublicUrl() autorisait les plages IPv4 à usage spécial.
Avis principal : GHSA-xw9q-2mv6-9fr8
Enregistrement CVE officiel : CVE-2026-50131
Crédit au chercheur : @chaitanyagarware
| Champ | Valeur |
|---|
| CVE | CVE-2026-50131 |
| GHSA | GHSA-xw9q-2mv6-9fr8 |
| Projet | fedify-dev/fedify |
| Paquets | @fedify/fedify, @fedify/vocab-runtime |
| Écosystèmes | npm, JSR |
| Sévérité | Élevée |
| CVSS | 8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| Faiblesses | CWE-918, CWE-1286, CWE-1389 |
| Publié | Advisory GitHub : 2026-06-08 ; CVE.org : 2026-06-10 |
| Statut NVD | Présent, Deferred au 2026-07-09 |
| Statut OSV | Présent |
Fedify avait précédemment ajouté une validation des URL publiques pour atténuer les risques de SSRF et d'accès au réseau interne. Le problème qui a suivi était que la logique de validation IPv4 traitait encore de nombreuses plages à usage spécial, réservées, de multicast, de benchmarking, de documentation et de NAT de grade opérateur (CGNAT) comme des destinations publiques.
Étant donné que validatePublicUrl() était utilisé avant la récupération sortante des documents et médias ActivityPub, la classification IP incomplète pouvait contourner la frontière de protection SSRF prévue.
| Produit | Affecté |
|---|---|
@fedify/fedify | >= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
@fedify/vocab-runtime | < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
| Produit | Corrigé |
|---|---|
@fedify/fedify | 1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4 |
@fedify/vocab-runtime | 2.0.19, 2.1.15, 2.2.4 |
| Source | Statut | Lien |
|---|---|---|
| Advisory du dépôt GitHub | Publié | GHSA-xw9q-2mv6-9fr8 |
| CVE.org / CVE Services | Publié | CVE-2026-50131 |
| NVD | Présent, différé | Détail NVD |
| OSV | Présent | Enregistrement OSV |
| CVEProject cvelistV5 | Présent | cvelistV5 JSON |
| CISA Vulnrichment | Présent | vulnrichment JSON |
fedify-dev/fedify référence GHSA-xw9q-2mv6-9fr8.fedify-dev/hollo et fedify-dev/botkit référencent le même advisory car ils consomment les paquets Fedify.Patrowl/PatrowlHearsData reflète les données CVE et SSVC pour cet identifiant.sec-dojo-com/cve-poc dispose d'une page publique pour CVE-2026-50131.Ce dépôt est un index public et une page de portfolio. Il résume intentionnellement la vulnérabilité et renvoie vers les enregistrements officiels au lieu de copier les scripts complets de preuve de concept d'exploitation.