PT-2026-21343 · Mastodon · Mastodon

·

CVE-2026-27477

·

Publicado

2026-02-20

·

Atualizado

2026-03-02

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Mastodon versões 4.4.0 a 4.4.13 Mastodon versões 4.5.0 a 4.5.6
Descrição O Mastodon é um servidor de rede social gratuito e de código aberto baseado no ActivityPub. Existe uma vulnerabilidade no registro do FASP em que um atacante não autenticado pode registrar um FASP com um base url escolhido que aponta para um endereço local ou interno. Isso pode fazer com que o servidor do Mastodon realize solicitações para esse endereço. Este problema afeta apenas servidores do Mastodon com o recurso experimental FASP ativado por meio da variável de ambiente EXPERIMENTAL FEATURES, especificamente quando ela inclui fasp. Um atacante pode forçar o servidor a realizar solicitações http(s) para sistemas internos, potencialmente disparando vulnerabilidades ou comportamentos indesejados nesses sistemas. O atacante não pode controlar a URL completa nem visualizar os resultados das solicitações, mas pode influenciar o prefixo da URL.
Recomendações Mastodon versão 4.4.14 ou posterior Mastodon versão 4.5.7 ou posterior Para administradores que estão testando ativamente o recurso experimental "fasp", atualize seus sistemas para a versão mais recente. Servidores que não utilizam a flag experimental fasp não são afetados.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MASTODON-2026-27477
CVE-2026-27477
GHSA-46W6-G98F-WXQM

Produtos afetados

Mastodon