Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-50131 — Pagina di destinazione curata per CVE-2026-50131 che dettaglia un bypass incompleto della mitigazione SSRF in validatePublicUrl() di Fedify con CVSS 8.6, collegando a record di advisory autorevoli e intervalli di versioni interessate. | Kitploit
Strumenti/GitHubGitHub/chaitanyagarware/cve-2026-50131
Analisi delle VulnerabilitàRaccolta InformazioniSicurezza WebThreat IntelligenceApprendimento e FormazioneRisorse Curate
GitHubchaitanyagarware/cve-2026-50131

CVE-2026-50131

Pagina di destinazione curata per CVE-2026-50131 che dettaglia un bypass incompleto della mitigazione SSRF in validatePublicUrl() di Fedify con CVSS 8.6, collegando a record di advisory autorevoli e intervalli di versioni interessate.

Vedi RepositorySito web
122 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-50131

Mitigazione SSRF incompleta di Fedify dopo GHSA-p9cg-vqcc-grcx: validatePublicUrl() consentiva intervalli IPv4 ad uso speciale.

Avviso principale: GHSA-xw9q-2mv6-9fr8
Record CVE ufficiale: CVE-2026-50131
Credito al ricercatore: @chaitanyagarware

In breve

CampoValore
CVECVE-2026-50131
GHSAGHSA-xw9q-2mv6-9fr8
Progettofedify-dev/fedify
Pacchetti@fedify/fedify, @fedify/vocab-runtime
Ecosisteminpm, JSR
GravitàAlta
CVSS8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
DebolezzeCWE-918, CWE-1286, CWE-1389
PubblicatoAvviso GitHub: 2026-06-08; CVE.org: 2026-06-10
Stato NVDPresente, Rinviato al 2026-07-09
Stato OSVPresente

Riepilogo

Fedify ha precedentemente aggiunto la convalida degli URL pubblici per mitigare SSRF e accesso alla rete interna. Il problema successivo era che la logica di convalida IPv4 trattava ancora più intervalli speciali, riservati, multicast, di benchmarking, di documentazione e NAT di grado operatore come destinazioni pubbliche.

Poiché validatePublicUrl() veniva utilizzato prima del recupero di documenti e media ActivityPub in uscita, la classificazione IP incompleta poteva bypassare il confine di protezione SSRF previsto.

Versioni Affette

ProdottoAffette
@fedify/fedify>= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4
@fedify/vocab-runtime< 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4

Versioni Corrette

ProdottoCorrette
@fedify/fedify1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4
@fedify/vocab-runtime2.0.19, 2.1.15, 2.2.4

Copertura dei Database Pubblici

FonteStatoLink
Avviso del repository GitHubPubblicatoGHSA-xw9q-2mv6-9fr8
CVE.org / CVE ServicesPubblicatoCVE-2026-50131
NVDPresente, RinviatoDettaglio NVD
OSVPresenteRecord OSV
CVEProject cvelistV5PresenteJSON cvelistV5
CISA VulnrichmentPresenteJSON vulnrichment

Ulteriori Menzioni Pubbliche Trovate

  • Il changelog di fedify-dev/fedify fa riferimento a GHSA-xw9q-2mv6-9fr8.
  • I changelog di fedify-dev/hollo e fedify-dev/botkit fanno riferimento allo stesso avviso perché consumano i pacchetti Fedify.
  • Patrowl/PatrowlHearsData replica i dati CVE e SSVC per questo ID.
  • sec-dojo-com/cve-poc ha una pagina pubblica per CVE-2026-50131.

Nota di Divulgazione

Questo repository è un indice pubblico e una pagina di presentazione del portfolio. Riassume intenzionalmente la vulnerabilità e si collega a documenti autorevoli invece di copiare script di exploit proof-of-concept completi.

Scarica lo strumento