
CVE-2026-50131 के लिए क्यूरेटेड लैंडिंग पृष्ठ जो Fedify के validatePublicUrl() में CVSS 8.6 के साथ अधूरे SSRF शमन बाईपास का विवरण देता है, आधिकारिक सलाहकार रिकॉर्ड और प्रभावित संस्करण श्रेणियों से लिंक करता है।
Fedify अधूरा SSRF शमन के बाद GHSA-p9cg-vqcc-grcx: validatePublicUrl() ने विशेष-उपयोग वाले IPv4 रेंज को अनुमति दी।
प्राथमिक सलाहकार: GHSA-xw9q-2mv6-9fr8
आधिकारिक CVE रिकॉर्ड: CVE-2026-50131
शोधकर्ता क्रेडिट: @chaitanyagarware
| फ़ील्ड | मान |
|---|
| CVE | CVE-2026-50131 |
| GHSA | GHSA-xw9q-2mv6-9fr8 |
| प्रोजेक्ट | fedify-dev/fedify |
| पैकेज | @fedify/fedify, @fedify/vocab-runtime |
| पारिस्थितिकी तंत्र | npm, JSR |
| गंभीरता | उच्च |
| CVSS | 8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| कमजोरियाँ | CWE-918, CWE-1286, CWE-1389 |
| प्रकाशित | GitHub सलाहकार: 2026-06-08; CVE.org: 2026-06-10 |
| NVD स्थिति | मौजूद, स्थगित 2026-07-09 तक |
| OSV स्थिति | मौजूद |
Fedify ने पहले SSRF और आंतरिक-नेटवर्क पहुंच को कम करने के लिए सार्वजनिक URL मान्यता जोड़ी थी। अनुवर्ती समस्या यह थी कि IPv4 मान्यता तर्क अभी भी कई विशेष-उपयोग, आरक्षित, मल्टीकास्ट, बेंचमार्किंग, दस्तावेज़ीकरण, और कैरियर-ग्रेड NAT रेंज को सार्वजनिक गंतव्यों के रूप में मानता था। क्योंकि validatePublicUrl() का उपयोग आउटबाउंड ActivityPub दस्तावेज़ और मीडिया लाने से पहले किया गया था, अपूर्ण IP वर्गीकरण इच्छित SSRF सुरक्षा सीमा को बायपास कर सकता था।
| उत्पाद | प्रभावित |
|---|---|
@fedify/fedify | >= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
@fedify/vocab-runtime | < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
| उत्पाद | ठीक किया गया |
|---|---|
@fedify/fedify | 1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4 |
@fedify/vocab-runtime | 2.0.19, 2.1.15, 2.2.4 |
| स्रोत | स्थिति | लिंक |
|---|---|---|
| GitHub रिपॉजिटरी सलाहकार | प्रकाशित | GHSA-xw9q-2mv6-9fr8 |
| CVE.org / CVE Services | प्रकाशित | CVE-2026-50131 |
| NVD | मौजूद, स्थगित | NVD विवरण |
| OSV | मौजूद | OSV रिकॉर्ड |
| CVEProject cvelistV5 | मौजूद | cvelistV5 JSON |
| CISA Vulnrichment | मौजूद | vulnrichment JSON |
fedify-dev/fedify चेंजलॉग GHSA-xw9q-2mv6-9fr8 का संदर्भ देता है।fedify-dev/hollo और fedify-dev/botkit चेंजलॉग उसी सलाहकार का संदर्भ देते हैं क्योंकि वे Fedify पैकेज का उपभोग करते हैं।Patrowl/PatrowlHearsData इस ID के लिए CVE और SSVC डेटा को मिरर करता है।sec-dojo-com/cve-poc में CVE-2026-50131 के लिए एक सार्वजनिक पृष्ठ है।यह रिपॉजिटरी एक सार्वजनिक सूचकांक और पोर्टफोलियो लैंडिंग पृष्ठ है। यह जानबूझकर कमजोरी का सारांश देता है और पूर्ण प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट स्क्रिप्ट को कॉपी करने के बजाय आधिकारिक रिकॉर्ड से लिंक करता है।