
Página de destino selecionada para CVE-2026-50131 detalhando uma bypass incompleta de mitigação de SSRF em validatePublicUrl() do Fedify com CVSS 8.6, vinculando a registros de aviso autoritativos e faixas de versões afetadas.
Mitigação incompleta de SSRF no Fedify após GHSA-p9cg-vqcc-grcx: validatePublicUrl() permitiu intervalos IPv4 de uso especial.
Aviso principal: GHSA-xw9q-2mv6-9fr8
Registro oficial do CVE: CVE-2026-50131
Crédito ao pesquisador: @chaitanyagarware
| Campo | Valor |
|---|
| CVE | CVE-2026-50131 |
| GHSA | GHSA-xw9q-2mv6-9fr8 |
| Projeto | fedify-dev/fedify |
| Pacotes | @fedify/fedify, @fedify/vocab-runtime |
| Ecossistemas | npm, JSR |
| Gravidade | Alta |
| CVSS | 8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| Fraquezas | CWE-918, CWE-1286, CWE-1389 |
| Publicado | Aviso do GitHub: 2026-06-08; CVE.org: 2026-06-10 |
| Status NVD | Presente, Adiado em 2026-07-09 |
| Status OSV | Presente |
O Fedify adicionou anteriormente validação de URL pública para mitigar SSRF e acesso à rede interna. O problema subsequente foi que a lógica de validação IPv4 ainda tratava vários intervalos de uso especial, reservados, multicast, benchmarking, documentação e NAT de operadora como destinos públicos.
Como validatePublicUrl() era usado antes da busca de documentos e mídias ActivityPub de saída, a classificação IP incompleta podia contornar o limite de proteção SSRF pretendido.
| Produto | Afetado |
|---|---|
@fedify/fedify | >= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
@fedify/vocab-runtime | < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
| Produto | Corrigido |
|---|---|
@fedify/fedify | 1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4 |
@fedify/vocab-runtime | 2.0.19, 2.1.15, 2.2.4 |
| Fonte | Status | Link |
|---|---|---|
| Aviso do repositório GitHub | Publicado | GHSA-xw9q-2mv6-9fr8 |
| CVE.org / CVE Services | Publicado | CVE-2026-50131 |
| NVD | Presente, Adiado | Detalhe NVD |
| OSV | Presente | Registro OSV |
| CVEProject cvelistV5 | Presente | cvelistV5 JSON |
| CISA Vulnrichment | Presente | vulnrichment JSON |
fedify-dev/fedify faz referência ao GHSA-xw9q-2mv6-9fr8.fedify-dev/hollo e fedify-dev/botkit fazem referência ao mesmo aviso porque consomem pacotes do Fedify.Patrowl/PatrowlHearsData espelha dados de CVE e SSVC para este ID.sec-dojo-com/cve-poc possui uma página pública para CVE-2026-50131.Este repositório é um índice público e uma página de portfólio. Ele resume intencionalmente a vulnerabilidade e fornece links para registros oficiais, em vez de copiar scripts completos de prova de conceito de exploração.