CVE-2026-50131
Fedify에는 GHSA-p9cg-vqcc-grcx 이후 불완전한 SSRF 완화 조치가 있습니다: validatePublicUrl이 특수 용도 IPv4 범위를 허용합니다
- 게시됨
- 2026. 6. 10.
- 업데이트됨
- 2026. 6. 11.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 8.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L낮음 · 다음 30일
- 백분위수
- 28.7%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Fedify는 ActivityPub으로 구동되는 연합(federated) 서버 앱을 구축하기 위한 TypeScript 라이브러리입니다. Fedify는 이전에 GHSA-p9cg-vqcc-grcx에서 런타임 문서 및 미디어 가져오기 전에 공개 URL 검증을 추가하여 SSRF/내부 네트워크 접근 문제를 해결했습니다. 그러나 버전 0.11.2부터 1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4 이전 버전에 존재하는 IPv4 검증 로직은 불완전한 것으로 보입니다. `validatePublicUrl()` 보호 기능은 `isValidPublicIPv4Address()`에 의존하여 비공개 IPv4 대상을 거부합니다. 이 함수는 `10.0.0.0/8`, `127.0.0.0/8`, `169.254.0.0/16`, `172.16.0.0/12`, `192.168.0.0/16`과 같은 일반적인 사설 및 로컬 범위를 차단하지만, 여전히 여러 특수 용도, 예약, 멀티캐스트, 벤치마킹 및 통신사급 NAT IPv4 범위를 유효한 공개 대상으로 취급합니다. 이 검증이 아웃바운드 가져오기 전에 SSRF 방어로 사용되기 때문에, 이는 이전 SSRF 문제에 대한 불완전한 완화 또는 우회 클래스로 보입니다. 버전 1.9.12, 1.10.11, 2.0.19, 2.1.15 및 2.2.4에는 업데이트된 패치가 포함되어 있습니다.
소스
1Fedify의 validatePublicUrl()에서 불완전한 SSRF 완화 우회를 자세히 설명하는 CVE-2026-50131용 선별된 랜딩 페이지로, CVSS 8.6, 권위 있는 권고 레코드 및 영향을 받는 버전 범위에 대한 링크를 제공합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.