Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-50131 — # CVE-2026-50131 精选落地页 该页面详细介绍了 Fedify 的 `validatePublicUrl()` 中不完整的 SSRF 缓解绕过漏洞,CVSS 评分为 8.6,并链接到权威公告记录及受影响版本范围。 | Kitploit
工具/GitHubGitHub/chaitanyagarware/cve-2026-50131
漏洞分析信息收集Web安全威胁情报学习与教育精选资源
GitHubchaitanyagarware/cve-2026-50131

CVE-2026-50131

# CVE-2026-50131 精选落地页 该页面详细介绍了 Fedify 的 `validatePublicUrl()` 中不完整的 SSRF 缓解绕过漏洞,CVSS 评分为 8.6,并链接到权威公告记录及受影响版本范围。

查看仓库
122个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
网站
分享

CVE-2026-50131

GHSA-p9cg-vqcc-grcx 之后 Fedify 的 SSRF 缓解措施仍不完整:validatePublicUrl() 允许了特殊用途的 IPv4 地址段。

主要公告: GHSA-xw9q-2mv6-9fr8
官方 CVE 记录: CVE-2026-50131
研究人员致谢: @chaitanyagarware

概览

字段值
CVECVE-2026-50131
GHSAGHSA-xw9q-2mv6-9fr8
项目fedify-dev/fedify
软件包@fedify/fedify, @fedify/vocab-runtime
生态系统npm, JSR
严重性高
CVSS8.6, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
弱点CWE-918, CWE-1286, CWE-1389
发布时间GitHub 公告:2026-06-08;CVE.org:2026-06-10
NVD 状态存在,截至 2026-07-09 为 Deferred
OSV 状态存在

摘要

Fedify 此前添加了公网 URL 校验,以缓解 SSRF 和内网访问风险。后续问题在于,IPv4 校验逻辑仍将多个特殊用途、保留、组播、基准测试、文档以及运营商级 NAT 地址段视为公网目标。

由于 validatePublicUrl() 在出站 ActivityPub 文档和媒体获取之前被调用,不完整的 IP 分类可能绕过预期的 SSRF 防护边界。

受影响版本

修复版本

公共数据库覆盖情况

发现的其他公开提及

  • fedify-dev/fedify 的变更日志引用了 GHSA-xw9q-2mv6-9fr8。
  • fedify-dev/hollo 和 fedify-dev/botkit 的变更日志引用了同一公告,因为它们使用了 Fedify 软件包。
  • Patrowl/PatrowlHearsData 镜像了此 ID 的 CVE 和 SSVC 数据。
  • sec-dojo-com/cve-poc 为 CVE-2026-50131 提供了公开页面。

披露说明

本仓库是一个公共索引和作品集落地页。它有意对漏洞进行总结并链接到权威记录,而不是复制完整的概念验证(PoC)漏洞利用脚本。

下载工具
产品受影响范围
@fedify/fedify>= 0.11.2, < 1.9.12; >= 1.10.0, < 1.10.11; >= 2.0.0, < 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4
@fedify/vocab-runtime< 2.0.19; >= 2.1.0, < 2.1.15; >= 2.2.0, < 2.2.4
产品修复版本
@fedify/fedify1.9.12, 1.10.11, 2.0.19, 2.1.15, 2.2.4
@fedify/vocab-runtime2.0.19, 2.1.15, 2.2.4
来源状态链接
GitHub 仓库公告已发布GHSA-xw9q-2mv6-9fr8
CVE.org / CVE Services已发布CVE-2026-50131
NVD存在,DeferredNVD 详情
OSV存在OSV 记录
CVEProject cvelistV5存在cvelistV5 JSON
CISA Vulnrichment存在vulnrichment JSON