CVE-2026-33693
В Lemmy's Activitypub-Federation обнаружен SSRF через обход 0.0.0.0 в activitypub-federation-rust v4_is_invalid()
- Опубликовано
- 27 мар. 2026 г.
- Обновлено
- 30 мар. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 28 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:NНизкий · следующие 30 дней
- Процентиль
- 29,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Lemmy — это агрегатор ссылок и форум для федиверса. До версии 0.7.0-beta.9 функция `v4_is_invalid()` в `activitypub-federation-rust` (`src/utils.rs`) не проверяет `Ipv4Addr::UNSPECIFIED` (0.0.0.0). Неаутентифицированный злоумышленник, контролирующий удалённый домен, может указать его на 0.0.0.0, обойти защиту от SSRF, добавленную исправлением для CVE-2025-25194 (GHSA-7723-35v7-qcxw), и получить доступ к сервисам localhost на целевом сервере. Версия 0.7.0-beta.9 устраняет эту проблему.
Источники
1- CVE-2026-33693Исследования
CVE-2026-33693: SSRF через обход 0.0.0.0 в activitypub-federation-rust v4_is_invalid() (CVSS 6.5 Средний)
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.