
Курируемая целевая страница для CVE-2026-50131, описывающая неполный обход смягчения SSRF в validatePublicUrl() в Fedify с CVSS 8.6, со ссылками на авторитетные записи рекомендаций и затронутые диапазоны версий.
Fedify: неполная смягчающая мера SSRF после GHSA-p9cg-vqcc-grcx: validatePublicUrl() разрешала специальные диапазоны IPv4.
Основное уведомление: GHSA-xw9q-2mv6-9fr8
Официальная запись CVE: CVE-2026-50131
Исследователь: @chaitanyagarware
| Поле | Значение |
|---|
| CVE | CVE-2026-50131 |
| GHSA | GHSA-xw9q-2mv6-9fr8 |
| Проект | fedify-dev/fedify |
| Пакеты | @fedify/fedify, @fedify/vocab-runtime |
| Экосистемы | npm, JSR |
| Серьезность | Высокая |
| CVSS | 8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| Слабые места | CWE-918, CWE-1286, CWE-1389 |
| Опубликовано | GitHub advisory: 2026-06-08; CVE.org: 2026-06-10 |
| Статус NVD | Присутствует, Отложена по состоянию на 2026-07-09 |
| Статус OSV | Присутствует |
Fedify ранее добавил проверку публичных URL для смягчения SSRF и доступа к внутренним сетям. Последующая проблема заключалась в том, что логика проверки IPv4 по-прежнему рассматривала несколько диапазонов специального назначения, зарезервированных, многоадресных, тестовых, документационных и операторских NAT-диапазонов как публичные адреса назначения.
Поскольку validatePublicUrl() использовалась перед получением исходящих документов и медиа ActivityPub, неполная классификация IP могла обойти предполагаемую границу защиты SSRF.
| Продукт | Затронутые |
|---|---|
@fedify/fedify | >= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
@fedify/vocab-runtime | < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4 |
| Продукт | Исправление |
|---|---|
@fedify/fedify | 1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4 |
@fedify/vocab-runtime | 2.0.19, 2.1.15, 2.2.4 |
| Источник | Статус | Ссылка |
|---|---|---|
| Уведомление в репозитории GitHub | Опубликовано | GHSA-xw9q-2mv6-9fr8 |
| CVE.org / CVE Services | Опубликовано | CVE-2026-50131 |
| NVD | Присутствует, Отложена | NVD detail |
| OSV | Присутствует | OSV record |
| CVEProject cvelistV5 | Присутствует | cvelistV5 JSON |
| CISA Vulnrichment | Присутствует | vulnrichment JSON |
fedify-dev/fedify упоминается GHSA-xw9q-2mv6-9fr8.fedify-dev/hollo и fedify-dev/botkit также упоминается это же уведомление, поскольку они потребляют пакеты Fedify.Patrowl/PatrowlHearsData содержит зеркало данных CVE и SSVC для этого идентификатора.sec-dojo-com/cve-poc имеет публичную страницу для CVE-2026-50131.Этот репозиторий является публичным индексом и портфолио-страницей. Он намеренно обобщает уязвимость и ссылается на авторитетные записи, вместо копирования полных скриптов PoC-эксплойтов.