
Pagina di destinazione curata per CVE-2026-50131 che dettaglia un bypass incompleto della mitigazione SSRF in validatePublicUrl() di Fedify con CVSS 8.6, collegando a record di advisory autorevoli e intervalli di versioni interessate.
Mitigazione SSRF incompleta di Fedify dopo GHSA-p9cg-vqcc-grcx: validatePublicUrl() consentiva intervalli IPv4 ad uso speciale.
Avviso principale: GHSA-xw9q-2mv6-9fr8
Record CVE ufficiale: CVE-2026-50131
Credito al ricercatore: @chaitanyagarware
| Campo | Valore |
|---|
| CVE | CVE-2026-50131 |
| GHSA | GHSA-xw9q-2mv6-9fr8 |
| Progetto | fedify-dev/fedify |
| Pacchetti | @fedify/fedify, @fedify/vocab-runtime |
| Ecosistemi | npm, JSR |
| Gravità | Alta |
| CVSS | 8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| Debolezze | CWE-918, CWE-1286, CWE-1389 |
| Pubblicato | Avviso GitHub: 2026-06-08; CVE.org: 2026-06-10 |
| Stato NVD | Presente, Rinviato al 2026-07-09 |
| Stato OSV | Presente |
Fedify ha precedentemente aggiunto la convalida degli URL pubblici per mitigare SSRF e accesso alla rete interna. Il problema successivo era che la logica di convalida IPv4 trattava ancora più intervalli speciali, riservati, multicast, di benchmarking, di documentazione e NAT di grado operatore come destinazioni pubbliche.
Poiché validatePublicUrl() veniva utilizzato prima del recupero di documenti e media ActivityPub in uscita, la classificazione IP incompleta poteva bypassare il confine di protezione SSRF previsto.
| Prodotto | Affette |
|---|---|
@fedify/fedify | >= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
@fedify/vocab-runtime | < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
| Prodotto | Corrette |
|---|---|
@fedify/fedify | 1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4 |
@fedify/vocab-runtime | 2.0.19, 2.1.15, 2.2.4 |
| Fonte | Stato | Link |
|---|---|---|
| Avviso del repository GitHub | Pubblicato | GHSA-xw9q-2mv6-9fr8 |
| CVE.org / CVE Services | Pubblicato | CVE-2026-50131 |
| NVD | Presente, Rinviato | Dettaglio NVD |
| OSV | Presente | Record OSV |
| CVEProject cvelistV5 | Presente | JSON cvelistV5 |
| CISA Vulnrichment | Presente | JSON vulnrichment |
fedify-dev/fedify fa riferimento a GHSA-xw9q-2mv6-9fr8.fedify-dev/hollo e fedify-dev/botkit fanno riferimento allo stesso avviso perché consumano i pacchetti Fedify.Patrowl/PatrowlHearsData replica i dati CVE e SSVC per questo ID.sec-dojo-com/cve-poc ha una pagina pubblica per CVE-2026-50131.Questo repository è un indice pubblico e una pagina di presentazione del portfolio. Riassume intenzionalmente la vulnerabilità e si collega a documenti autorevoli invece di copiare script di exploit proof-of-concept completi.