CVE-2026-50131
GHSA-p9cg-vqcc-grcx 之后 Fedify 的 SSRF 缓解措施仍不完整:validatePublicUrl() 允许了特殊用途的 IPv4 地址段。
主要公告: GHSA-xw9q-2mv6-9fr8
官方 CVE 记录: CVE-2026-50131
研究人员致谢: @chaitanyagarware
概览
| 字段 | 值 |
|---|
| CVE | CVE-2026-50131 |
| GHSA | GHSA-xw9q-2mv6-9fr8 |
| 项目 | fedify-dev/fedify |
| 软件包 | @fedify/fedify, @fedify/vocab-runtime |
| 生态系统 | npm, JSR |
| 严重性 | 高 |
| CVSS | 8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
| 弱点 | CWE-918, CWE-1286, CWE-1389 |
| 发布时间 | GitHub 公告:2026-06-08;CVE.org:2026-06-10 |
| NVD 状态 | 存在,截至 2026-07-09 为 Deferred |
| OSV 状态 | 存在 |
摘要
Fedify 此前添加了公网 URL 校验,以缓解 SSRF 和内网访问风险。后续问题在于,IPv4 校验逻辑仍将多个特殊用途、保留、组播、基准测试、文档以及运营商级 NAT 地址段视为公网目标。
由于 validatePublicUrl() 在出站 ActivityPub 文档和媒体获取之前被调用,不完整的 IP 分类可能绕过预期的 SSRF 防护边界。
受影响版本
修复版本
公共数据库覆盖情况
发现的其他公开提及
fedify-dev/fedify 的变更日志引用了 GHSA-xw9q-2mv6-9fr8。
fedify-dev/hollo 和 fedify-dev/botkit 的变更日志引用了同一公告,因为它们使用了 Fedify 软件包。
Patrowl/PatrowlHearsData 镜像了此 ID 的 CVE 和 SSVC 数据。
sec-dojo-com/cve-poc 为 CVE-2026-50131 提供了公开页面。
披露说明
本仓库是一个公共索引和作品集落地页。它有意对漏洞进行总结并链接到权威记录,而不是复制完整的概念验证(PoC)漏洞利用脚本。