CVE-2026-50131
Fedify 在 GHSA-p9cg-vqcc-grcx 之后存在不完整的 SSRF 缓解措施:validatePublicUrl 允许特殊用途的 IPv4 地址范围
- 已发布
- 2026年6月10日
- 已更新
- 2026年6月11日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L低 · 未来 30 天
- 百分位
- 28.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Fedify 是一个用于构建基于 ActivityPub 的联邦服务器应用的 TypeScript 库。Fedify 此前在 GHSA-p9cg-vqcc-grcx 中通过在执行运行时文档和媒体获取之前添加公共 URL 验证,解决了 SSRF/内部网络访问问题。然而,自版本 0.11.2 起至版本 1.9.12、1.10.11、2.0.19、2.1.15 和 2.2.4 之前存在的 IPv4 验证逻辑看起来并不完整。`validatePublicUrl()` 保护机制依赖 `isValidPublicIPv4Address()` 来拒绝非公共 IPv4 目标。该函数阻止了常见的私有和本地范围,如 `10.0.0.0/8`、`127.0.0.0/8`、`169.254.0.0/16`、`172.16.0.0/12` 和 `192.168.0.0/16`,但仍将若干特殊用途、保留、组播、基准测试和运营商级 NAT IPv4 范围视为有效的公共目标。由于此验证在出站获取之前用作 SSRF 防御,这似乎是针对先前 SSRF 问题的不完整缓解措施或绕过类别。版本 1.9.12、1.10.11、2.0.19、2.1.15 和 2.2.4 包含更新的补丁。
来源
1# CVE-2026-50131 精选落地页 该页面详细介绍了 Fedify 的 `validatePublicUrl()` 中不完整的 SSRF 缓解绕过漏洞,CVSS 评分为 8.6,并链接到权威公告记录及受影响版本范围。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。