Mastodon · Mastodon · CVE-2026-22245
**Nome do Software Vulnerável e Versões Afetadas**
Mastodon versões 4.2.29, 4.3.17, 4.4.11 e 4.5.4
**Descrição**
O Mastodon é um servidor de rede social que realiza requisições de saída para domínios fornecidos pelo usuário. Existe um mecanismo de proteção para impedir requisições a endereços IP locais, destinado a evitar o problema do "confused deputy". No entanto, a lista de intervalos de endereços IP não permitidos estava incompleta, permitindo que atacantes utilizassem endereços IP específicos para fazer o Mastodon realizar requisições HTTP contra hosts de loopback ou da rede local. Isso poderia, potencialmente, permitir acesso a recursos e serviços privados. A variável `ALLOWED PRIVATE ADDRESSES` está relacionada a este problema.
**Recomendações**
Atualize o Mastodon para a versão 4.2.29.
Atualize o Mastodon para a versão 4.3.17.
Atualize o Mastodon para a versão 4.4.11.
Atualize o Mastodon para a versão 4.5.4.