CVE-2026-47777
मास्टोडॉन के रिमोट कलेक्शंस में सहमति-जांच बायपास मौजूद है
- प्रकाशित
- 15 जून 2026
- अद्यतन
- 15 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 17 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 6.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Mastodon एक मुफ़्त, ओपन-सोर्स सोशल नेटवर्क सर्वर है जो ActivityPub पर आधारित है। कुछ संस्करणों में, यह जाँचने की शर्त में एक कमी है कि क्या दूरस्थ खातों ने किसी दूरस्थ Collection में शामिल होने की सहमति दी है, जिससे हमलावर जाँच को दरकिनार कर सहमति का दिखावा कर सकते हैं। एक हमलावर FeatureAuthorization ऑब्जेक्ट को गढ़ सकता है, जिसका उपयोग Collection में शामिल होने की सहमति सत्यापित करने के लिए किया जाता है, और इस प्रकार यह दिखा सकता है कि एक खाता Collection में शामिल होने के लिए अनुमत है, जबकि वास्तव में वह नहीं है। हालाँकि FeatureAuthorization उसी डोमेन पर स्थित होना चाहिए जिस ऑब्जेक्ट के लिए वह है, फिर भी यह सुनिश्चित करने के लिए एक जाँच गायब है कि उक्त ऑब्जेक्ट वास्तव में Collection आइटम के समान है। यह हमलावर को प्राधिकरण गढ़ने की अनुमति देता है। Mastodon सर्वर केवल तभी प्रभावित होते हैं यदि वे मुख्य ब्रांच या नाइटली बिल्ड चला रहे हैं, जिन्होंने EXPERIMENTAL_FEATURES पर्यावरण चर को collections सहित मान पर सेट करके प्रयोगात्मक "Collections" सुविधा का परीक्षण करने का विकल्प चुना है। इसे संस्करण 4.6.0-beta.1 में ठीक कर दिया गया है।
स्रोत
1- cve-2026-47777अनुसंधान
CVE-2026-47777 का विस्तृत तकनीकी विश्लेषण, Mastodon की Featured Collections फेडरेशन पाइपलाइन में एक उच्च-गंभीरता का प्राधिकरण बाईपास, जिसमें मूल कारण, PoC और पैच शामिल हैं।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।