CVE-2026-50131
Fedify ha una mitigazione SSRF incompleta dopo GHSA-p9cg-vqcc-grcx: validatePublicUrl consente intervalli IPv4 ad uso speciale
- Pubblicato
- 10 giu 2026
- Aggiornato
- 11 giu 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:LBasso · prossimi 30 giorni
- Percentile
- 28,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Fedify è una libreria TypeScript per creare app server federate basate su ActivityPub. Fedify ha precedentemente affrontato l'accesso SSRF/alla rete interna in GHSA-p9cg-vqcc-grcx aggiungendo la validazione degli URL pubblici prima del recupero di documenti e media in fase di esecuzione. Tuttavia, la logica di validazione IPv4 presente a partire dalla versione 0.11.2 e precedente alle versioni 1.9.12, 1.10.11, 2.0.19, 2.1.15 e 2.2.4 risulta incompleta. La protezione `validatePublicUrl()` si basa su `isValidPublicIPv4Address()` per rifiutare destinazioni IPv4 non pubbliche. La funzione blocca i comuni intervalli privati e locali come `10.0.0.0/8`, `127.0.0.0/8`, `169.254.0.0/16`, `172.16.0.0/12` e `192.168.0.0/16`, ma tratta ancora diversi intervalli IPv4 a uso speciale, riservati, multicast, di benchmarking e NAT carrier-grade come destinazioni pubbliche valide. Poiché questa validazione viene utilizzata come difesa SSRF prima dei recuperi in uscita, sembra trattarsi di una mitigazione incompleta o di una classe di bypass per il precedente problema SSRF. Le versioni 1.9.12, 1.10.11, 2.0.19, 2.1.15 e 2.2.4 contengono una patch aggiornata.
Fonti
1- CVE-2026-50131Informativo
Pagina di destinazione curata per CVE-2026-50131 che dettaglia un bypass incompleto della mitigazione SSRF in validatePublicUrl() di Fedify con CVSS 8.6, collegando a record di advisory autorevoli e intervalli di versioni interessate.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.