CVE-2026-50131
Fedify имеет неполную меру защиты от SSRF после GHSA-p9cg-vqcc-grcx: validatePublicUrl допускает диапазоны IPv4 специального назначения
- Опубликовано
- 10 июн. 2026 г.
- Обновлено
- 11 июн. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:LНизкий · следующие 30 дней
- Процентиль
- 28,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Fedify — это библиотека TypeScript для создания федеративных серверных приложений на базе ActivityPub. Ранее Fedify устранил проблему SSRF/доступа к внутренней сети в GHSA-p9cg-vqcc-grcx, добавив проверку публичности URL перед загрузкой документов и медиа во время выполнения. Однако логика проверки IPv4, присутствующая начиная с версии 0.11.2 и до версий 1.9.12, 1.10.11, 2.0.19, 2.1.15 и 2.2.4, выглядит неполной. Защита `validatePublicUrl()` полагается на `isValidPublicIPv4Address()` для отклонения непубличных IPv4-адресов назначения. Функция блокирует распространённые частные и локальные диапазоны, такие как `10.0.0.0/8`, `127.0.0.0/8`, `169.254.0.0/16`, `172.16.0.0/12` и `192.168.0.0/16`, но по-прежнему считает ряд диапазонов IPv4 специального назначения, зарезервированных, многоадресных, тестовых и carrier-grade NAT допустимыми публичными адресами. Поскольку эта проверка используется как защита от SSRF перед исходящими запросами, это выглядит как неполная мера или класс обхода предыдущей проблемы SSRF. Версии 1.9.12, 1.10.11, 2.0.19, 2.1.15 и 2.2.4 содержат обновлённый патч.
Источники
1- CVE-2026-50131Информационный
Курируемая целевая страница для CVE-2026-50131, описывающая неполный обход смягчения SSRF в validatePublicUrl() в Fedify с CVSS 8.6, со ссылками на авторитетные записи рекомендаций и затронутые диапазоны версий.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.