CVE-2026-47777
Mastodon имеет обход проверки согласия в удалённых коллекциях
- Опубликовано
- 15 июн. 2026 г.
- Обновлено
- 15 июн. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 17 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 6,4 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Mastodon — это бесплатный сервер социальной сети с открытым исходным кодом, основанный на ActivityPub. В некоторых версиях отсутствует условие в проверке того, дали ли удалённые аккаунты согласие на включение в удалённую Collection, что может позволить злоумышленникам обойти проверку и подделать согласие. Злоумышленник может подделать объект FeatureAuthorization, используемый для подтверждения согласия на включение в Collection, и таким образом создать видимость, что аккаунту разрешено находиться в Collection, хотя на самом деле это не так. Хотя FeatureAuthorization должен находиться на том же домене, что и объект, для которого он предназначен, отсутствует проверка того, что указанный объект действительно совпадает с элементом Collection. Это позволяет злоумышленнику подделать авторизацию. Серверы Mastodon затронуты только в том случае, если они работают на основной ветке или nightly-сборках, где включено тестирование экспериментальной функции «Collections» путём установки переменной окружения EXPERIMENTAL_FEATURES в значение, включающее collections. Эта проблема исправлена в версии 4.6.0-beta.1.
Источники
1- cve-2026-47777Исследования
Подробный технический анализ CVE-2026-47777 — обхода авторизации высокой степени серьёзности в конвейере федерации Featured Collections в Mastodon, включающий первопричину, PoC и патч.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.