Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-50131 — Курируемая целевая страница для CVE-2026-50131, описывающая неполный обход смягчения SSRF в validatePublicUrl() в Fedify с CVSS 8.6, со ссылками на авторитетные записи рекомендаций и затронутые диапазоны версий. | Kitploit
Инструменты/GitHubGitHub/chaitanyagarware/cve-2026-50131
Анализ уязвимостейСбор информацииВеб-безопасностьРазведка угрозОбучение и ОбразованиеПодобранные Ресурсы
GitHubchaitanyagarware/cve-2026-50131

CVE-2026-50131

Курируемая целевая страница для CVE-2026-50131, описывающая неполный обход смягчения SSRF в validatePublicUrl() в Fedify с CVSS 8.6, со ссылками на авторитетные записи рекомендаций и затронутые диапазоны версий.

РепозиторийСайт
122 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-50131

Fedify: неполная смягчающая мера SSRF после GHSA-p9cg-vqcc-grcx: validatePublicUrl() разрешала специальные диапазоны IPv4.

Основное уведомление: GHSA-xw9q-2mv6-9fr8
Официальная запись CVE: CVE-2026-50131
Исследователь: @chaitanyagarware

Краткий обзор

ПолеЗначение
CVECVE-2026-50131
GHSAGHSA-xw9q-2mv6-9fr8
Проектfedify-dev/fedify
Пакеты@fedify/fedify, @fedify/vocab-runtime
Экосистемыnpm, JSR
СерьезностьВысокая
CVSS8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
Слабые местаCWE-918, CWE-1286, CWE-1389
ОпубликованоGitHub advisory: 2026-06-08; CVE.org: 2026-06-10
Статус NVDПрисутствует, Отложена по состоянию на 2026-07-09
Статус OSVПрисутствует

Сводка

Fedify ранее добавил проверку публичных URL для смягчения SSRF и доступа к внутренним сетям. Последующая проблема заключалась в том, что логика проверки IPv4 по-прежнему рассматривала несколько диапазонов специального назначения, зарезервированных, многоадресных, тестовых, документационных и операторских NAT-диапазонов как публичные адреса назначения.

Поскольку validatePublicUrl() использовалась перед получением исходящих документов и медиа ActivityPub, неполная классификация IP могла обойти предполагаемую границу защиты SSRF.

Затронутые версии

ПродуктЗатронутые
@fedify/fedify>= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4
@fedify/vocab-runtime< 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4

Исправленные версии

ПродуктИсправление
@fedify/fedify1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4
@fedify/vocab-runtime2.0.19, 2.1.15, 2.2.4

Покрытие публичных баз данных

ИсточникСтатусСсылка
Уведомление в репозитории GitHubОпубликованоGHSA-xw9q-2mv6-9fr8
CVE.org / CVE ServicesОпубликованоCVE-2026-50131
NVDПрисутствует, ОтложенаNVD detail
OSVПрисутствуетOSV record
CVEProject cvelistV5ПрисутствуетcvelistV5 JSON
CISA VulnrichmentПрисутствуетvulnrichment JSON

Дополнительные публичные упоминания

  • В журнале изменений fedify-dev/fedify упоминается GHSA-xw9q-2mv6-9fr8.
  • В журналах изменений fedify-dev/hollo и fedify-dev/botkit также упоминается это же уведомление, поскольку они потребляют пакеты Fedify.
  • Patrowl/PatrowlHearsData содержит зеркало данных CVE и SSVC для этого идентификатора.
  • sec-dojo-com/cve-poc имеет публичную страницу для CVE-2026-50131.

Примечание о раскрытии

Этот репозиторий является публичным индексом и портфолио-страницей. Он намеренно обобщает уязвимость и ссылается на авторитетные записи, вместо копирования полных скриптов PoC-эксплойтов.

Скачать инструмент