Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
cve-2026-47777 — Análise técnica detalhada do CVE-2026-47777, um bypass de autorização de alta gravidade no pipeline de federação do Featured Collections do Mastodon, incluindo causa raiz, PoC e patch. | Kitploit
Ferramentas/GitHubGitHub/bekwiner/cve-2026-47777
Autenticação e AutorizaçãoAnálise EstáticaAnálise de VulnerabilidadesAnálise de CódigoSegurança WebTestes de Penetração
GitHubbekwiner/cve-2026-47777

cve-2026-47777

Análise técnica detalhada do CVE-2026-47777, um bypass de autorização de alta gravidade no pipeline de federação do Featured Collections do Mastodon, incluindo causa raiz, PoC e patch.

Ver Repositório
1há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-47777 — Bypass de Autorização em Coleções em Destaque do Mastodon

Visão Geral

Divulguei de forma responsável uma vulnerabilidade de Bypass de Autorização de Alta Gravidade que afeta o pipeline de federação experimental de Coleções em Destaque do Mastodon.

ID CVE: CVE-2026-47777

Componente Afetado

  • ActivityPub::VerifyFeaturedItemService

Fraquezas

  • CWE-345 — Verificação Insuficiente da Autenticidade dos Dados
  • CWE-863 — Autorização Incorreta

CVSS v3.1

PontuaçãoVetor
7.5 (Alta)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N

Resumo da Vulnerabilidade

O pipeline de verificação das Coleções em Destaque aceitava um objeto FeatureAuthorization forjado sem verificar se a autorização pertencia de fato à conta em destaque.

A lógica de verificação apenas garantia que:

  • a autorização existia;
  • era originada do domínio esperado;
  • continha os campos ActivityPub esperados.

No entanto, não verificava se:

root@kitploit:~
FeatureAuthorization.interactionTarget

correspondia à conta que estava sendo inserida na Coleção.

Como resultado, uma instância maliciosa do Mastodon federada poderia forjar documentos de autorização e indicar falsamente que usuários remotos arbitrários haviam consentido em aparecer em Coleções em Destaque curadas.

Isso resultou em um Bypass de Autorização afetando a integridade da federação.


Causa Raiz

A vulnerabilidade foi causada pela falta de uma vinculação de identidade dentro de:

root@kitploit:~
ActivityPub::VerifyFeaturedItemService

O serviço falhou ao comparar:

root@kitploit:~
CollectionItem.object_uri

com

root@kitploit:~
FeatureAuthorization.interactionTarget

Como essa validação estava ausente, objetos de autorização podiam ser reutilizados para contas vítimas não relacionadas.


Impacto de Segurança

Um atacante poderia:

  • Forjar documentos FeatureAuthorization
  • Burlar a verificação de consentimento do usuário
  • Inserir contas remotas arbitrárias em Coleções em Destaque
  • Criar endossos falsos
  • Publicar coleções curadas enganosas
  • Fingir consentimento do usuário
  • Facilitar assédio e abuso de reputação entre instâncias federadas

Impacto: Integridade da Federação (Apenas Integridade)

A confidencialidade não foi afetada.


Detalhes Técnicos

A validação ausente era efetivamente:

root@kitploit:~
return if @collection_item.object_uri != value_or_id(@authorization['interactionTarget'])

Sem essa verificação de identidade, documentos de autorização gerados por um domínio controlado pelo atacante podiam ser aceitos para usuários não relacionados.


Metodologia de Pesquisa

A vulnerabilidade foi verificada de forma independente usando múltiplas abordagens:

  • Revisão manual do código-fonte
  • Análise do protocolo ActivityPub
  • Análise estática de código
  • Ambiente de teste Ruby
  • Harness de verificação Python personalizado
  • Comparação cruzada com serviços de verificação existentes do Mastodon

O harness de verificação Python personalizado testou todas as variações de @context JSON-LD suportadas pelo analisador do Mastodon.

A análise confirmou que a vulnerabilidade se originou da falta de vinculação de autorização, não da análise JSON-LD.


Prova de Conceito (PoC)

O fluxo de exploração é:

  1. O atacante controla uma instância federada do Mastodon.
  2. Um objeto FeatureAuthorization forjado é publicado.
  3. A autorização referencia recursos controlados pelo atacante.
  4. Uma conta vítima de outra instância é inserida na Coleção.
  5. O Mastodon aceita a autorização forjada porque a identidade do objeto nunca é verificada.

Resultado

Uma conta vítima aparece como se tivesse consentido em ser destacada, apesar de nunca ter concedido autorização.


Correção

O problema foi resolvido introduzindo uma validação explícita de identidade entre:

  • o objeto em destaque (CollectionItem.object_uri)
  • o alvo da autorização (FeatureAuthorization.interactionTarget)

antes de aceitar a autorização.


Linha do Tempo


Referências

  • CVE: https://www.cve.org/CVERecord?id=CVE-2026-47777
  • GHSA: https://github.com/mastodon/mastodon/security/advisories/GHSA-vg36-gxjg-2v46
  • Correção: https://github.com/mastodon/mastodon/commit/22203f8aeb03e8f14dc62e253e83db39825a5bcf

Agradecimentos

Agradecimentos especiais à Equipe de Segurança do Mastodon por revisar o relatório, validar o problema, atribuir CVE-2026-47777 e implementar uma correção de segurança coordenada por meio de divulgação responsável.


Autor

Pesquisador de Segurança: Bekzod

Divulgação responsável conduzida de acordo com as práticas coordenadas de divulgação de vulnerabilidades.

Baixar ferramenta
DataEvento
2026Pesquisa concluída
2026Divulgação responsável submetida
2026Vulnerabilidade reproduzida
2026CVE atribuído (CVE-2026-47777)
2026Correção lançada (Mastodon 4.6.0-beta.1)