Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-50131 — Página de destino selecionada para CVE-2026-50131 detalhando uma bypass incompleta de mitigação de SSRF em validatePublicUrl() do Fedify com CVSS 8.6, vinculando a registros de aviso autoritativos e faixas de versões afetadas. | Kitploit
Ferramentas/GitHubGitHub/chaitanyagarware/cve-2026-50131
Análise de VulnerabilidadesColeta de InformaçõesSegurança WebInteligência de AmeaçasAprendizado e EducaçãoRecursos Curados
GitHubchaitanyagarware/cve-2026-50131

CVE-2026-50131

Página de destino selecionada para CVE-2026-50131 detalhando uma bypass incompleta de mitigação de SSRF em validatePublicUrl() do Fedify com CVSS 8.6, vinculando a registros de aviso autoritativos e faixas de versões afetadas.

Ver RepositórioSite
12há 2 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-50131

Mitigação incompleta de SSRF no Fedify após GHSA-p9cg-vqcc-grcx: validatePublicUrl() permitiu intervalos IPv4 de uso especial.

Aviso principal: GHSA-xw9q-2mv6-9fr8
Registro oficial do CVE: CVE-2026-50131
Crédito ao pesquisador: @chaitanyagarware

Resumo

CampoValor
CVECVE-2026-50131
GHSAGHSA-xw9q-2mv6-9fr8
Projetofedify-dev/fedify
Pacotes@fedify/fedify, @fedify/vocab-runtime
Ecossistemasnpm, JSR
GravidadeAlta
CVSS8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
FraquezasCWE-918, CWE-1286, CWE-1389
PublicadoAviso do GitHub: 2026-06-08; CVE.org: 2026-06-10
Status NVDPresente, Adiado em 2026-07-09
Status OSVPresente

Sumário

O Fedify adicionou anteriormente validação de URL pública para mitigar SSRF e acesso à rede interna. O problema subsequente foi que a lógica de validação IPv4 ainda tratava vários intervalos de uso especial, reservados, multicast, benchmarking, documentação e NAT de operadora como destinos públicos.

Como validatePublicUrl() era usado antes da busca de documentos e mídias ActivityPub de saída, a classificação IP incompleta podia contornar o limite de proteção SSRF pretendido.

Versões Afetadas

ProdutoAfetado
@fedify/fedify>= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4
@fedify/vocab-runtime< 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4

Versões Corrigidas

ProdutoCorrigido
@fedify/fedify1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4
@fedify/vocab-runtime2.0.19, 2.1.15, 2.2.4

Cobertura em Bancos de Dados Públicos

FonteStatusLink
Aviso do repositório GitHubPublicadoGHSA-xw9q-2mv6-9fr8
CVE.org / CVE ServicesPublicadoCVE-2026-50131
NVDPresente, AdiadoDetalhe NVD
OSVPresenteRegistro OSV
CVEProject cvelistV5PresentecvelistV5 JSON
CISA VulnrichmentPresentevulnrichment JSON

Menções Públicas Adicionais Encontradas

  • O changelog do fedify-dev/fedify faz referência ao GHSA-xw9q-2mv6-9fr8.
  • Os changelogs do fedify-dev/hollo e fedify-dev/botkit fazem referência ao mesmo aviso porque consomem pacotes do Fedify.
  • O Patrowl/PatrowlHearsData espelha dados de CVE e SSVC para este ID.
  • O sec-dojo-com/cve-poc possui uma página pública para CVE-2026-50131.

Nota de Divulgação

Este repositório é um índice público e uma página de portfólio. Ele resume intencionalmente a vulnerabilidade e fornece links para registros oficiais, em vez de copiar scripts completos de prova de conceito de exploração.

Baixar ferramenta