CVE-2026-50131
Fedify tem uma mitigação incompleta de SSRF após GHSA-p9cg-vqcc-grcx: validatePublicUrl permite intervalos de IPv4 de uso especial
- Publicado
- 10 de jun. de 2026
- Atualizado
- 11 de jun. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:LBaixo · próximos 30 dias
- Percentil
- 28,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Fedify é uma biblioteca TypeScript para criar aplicativos de servidor federados com tecnologia ActivityPub. O Fedify já havia tratado o problema de SSRF/acesso à rede interna no GHSA-p9cg-vqcc-grcx ao adicionar validação de URL pública antes da busca de documentos e mídia em tempo de execução. No entanto, a lógica de validação de IPv4 presente a partir da versão 0.11.2 e anterior às versões 1.9.12, 1.10.11, 2.0.19, 2.1.15 e 2.2.4 parece incompleta. A proteção `validatePublicUrl()` depende de `isValidPublicIPv4Address()` para rejeitar destinos IPv4 não públicos. A função bloqueia faixas privadas e locais comuns, como `10.0.0.0/8`, `127.0.0.0/8`, `169.254.0.0/16`, `172.16.0.0/12` e `192.168.0.0/16`, mas ainda trata diversas faixas IPv4 de uso especial, reservadas, multicast, benchmarking e NAT de operadora como destinos públicos válidos. Como essa validação é usada como defesa contra SSRF antes de buscas de saída, isso parece ser uma mitigação incompleta ou uma classe de bypass para o problema de SSRF anterior. As versões 1.9.12, 1.10.11, 2.0.19, 2.1.15 e 2.2.4 contêm um patch atualizado.
Fontes
1- CVE-2026-50131Informativo
Página de destino selecionada para CVE-2026-50131 detalhando uma bypass incompleta de mitigação de SSRF em validatePublicUrl() do Fedify com CVSS 8.6, vinculando a registros de aviso autoritativos e faixas de versões afetadas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.