CVE-2026-47777
Mastodon presenta un bypass del controllo del consenso nelle Collections remote
- Pubblicato
- 15 giu 2026
- Aggiornato
- 15 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 6,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Mastodon è un server di social network gratuito e open source basato su ActivityPub. In alcune versioni, una condizione mancante nel controllo se gli account remoti hanno acconsentito a essere inclusi in una Collection remota potrebbe consentire agli attaccanti di bypassare il controllo e falsificare il consenso. Un attaccante potrebbe forgiare l'oggetto FeatureAuthorization utilizzato per verificare il consenso a essere inclusi in una Collection e quindi far apparire che un account sia autorizzato a essere in una Collection quando in realtà non lo è. Sebbene il FeatureAuthorization debba risiedere sullo stesso dominio dell'oggetto a cui si riferisce, manca un controllo per assicurarsi che tale oggetto sia effettivamente lo stesso dell'elemento nella Collection. Ciò consente a un attaccante di falsificare l'autorizzazione. I server Mastodon sono interessati solo se eseguono il ramo principale o le build notturne che hanno scelto di testare la funzionalità sperimentale "Collections" impostando la variabile d'ambiente EXPERIMENTAL_FEATURES su un valore che includa collections. Questo problema è stato corretto nella versione 4.6.0-beta.1.
Fonti
1- cve-2026-47777Ricerca
Analisi tecnica dettagliata di CVE-2026-47777, un bypass dell'autorizzazione ad alta gravità nella pipeline di federazione delle Collezioni in evidenza di Mastodon, inclusi causa principale, PoC e patch.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.