
Fedify의 validatePublicUrl()에서 불완전한 SSRF 완화 우회를 자세히 설명하는 CVE-2026-50131용 선별된 랜딩 페이지로, CVSS 8.6, 권위 있는 권고 레코드 및 영향을 받는 버전 범위에 대한 링크를 제공합니다.
Fedify 불완전한 SSRF 완화 조치 (GHSA-p9cg-vqcc-grcx 이후): validatePublicUrl()에서 특수 용도 IPv4 범위를 허용했습니다.
주요 권고사항: GHSA-xw9q-2mv6-9fr8
공식 CVE 레코드: CVE-2026-50131
연구자 크레딧: @chaitanyagarware
| 필드 | 값 |
|---|
| CVE | CVE-2026-50131 |
| GHSA | GHSA-xw9q-2mv6-9fr8 |
| 프로젝트 | fedify-dev/fedify |
| 패키지 | @fedify/fedify, @fedify/vocab-runtime |
| 생태계 | npm, JSR |
| 심각도 | High |
| CVSS | 8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| 취약점 유형 | CWE-918, CWE-1286, CWE-1389 |
| 게시일 | GitHub 권고: 2026-06-08; CVE.org: 2026-06-10 |
| NVD 상태 | 존재, Deferred (2026-07-09 기준) |
| OSV 상태 | 존재 |
Fedify는 이전에 SSRF 및 내부 네트워크 접근을 완화하기 위해 공개 URL 검증을 추가했습니다. 후속 문제는 IPv4 검증 로직이 여전히 여러 특수 용도, 예약, 멀티캐스트, 벤치마킹, 문서화 및 통신사급 NAT 범위를 공개 대상으로 처리한다는 점이었습니다.
validatePublicUrl()가 아웃바운드 ActivityPub 문서 및 미디어 가져오기 전에 사용되었기 때문에 불완전한 IP 분류로 인해 의도된 SSRF 보호 경계가 우회될 수 있었습니다.
| 제품 | 영향 받는 버전 |
|---|---|
@fedify/fedify | >= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
@fedify/vocab-runtime | < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
| 제품 | 수정된 버전 |
|---|---|
@fedify/fedify | 1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4 |
@fedify/vocab-runtime | 2.0.19, 2.1.15, 2.2.4 |
| 출처 | 상태 | 링크 |
|---|---|---|
| GitHub 저장소 권고 | 게시됨 | GHSA-xw9q-2mv6-9fr8 |
| CVE.org / CVE Services | 게시됨 | CVE-2026-50131 |
| NVD | 존재, 연기됨 | NVD 상세 |
| OSV | 존재 | OSV 레코드 |
| CVEProject cvelistV5 | 존재 | cvelistV5 JSON |
| CISA Vulnrichment | 존재 | vulnrichment JSON |
fedify-dev/fedify 체인지로그가 GHSA-xw9q-2mv6-9fr8을 참조합니다.fedify-dev/hollo 및 fedify-dev/botkit 체인지로그도 동일한 권고를 참조합니다. 이들은 Fedify 패키지를 사용하기 때문입니다.Patrowl/PatrowlHearsData는 이 ID에 대한 CVE 및 SSVC 데이터를 미러링합니다.sec-dojo-com/cve-poc에 CVE-2026-50131에 대한 공개 페이지가 있습니다.이 저장소는 공개 인덱스이자 포트폴리오 랜딩 페이지입니다. 전체 개념 증명 익스플로잇 스크립트를 복사하는 대신 취약점을 요약하고 공식 기록에 링크를 제공합니다.