PT-2026-21779 · Mastodon · Mastodon

·

CVE-2026-27468

·

Publicado

2026-02-24

·

Atualizado

2026-03-02

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Mastodon 4.4.0 a 4.4.13 Versões do Mastodon 4.5.0 a 4.5.6
Descrição O Mastodon é um servidor de rede social gratuito e de código aberto baseado no ActivityPub. O problema relaciona-se ao registro no FASP (Federated Actor Subscription Protocol), que requer aprovação do administrador. Nas versões afetadas, as ações realizadas por um FASP para assinar eventos do ciclo de vida da conta/conteúdo ou para preencher conteúdo retroativo não verificavam corretamente a aprovação do administrador. Isso afeta apenas servidores Mastodon que utilizam o recurso experimental FASP, habilitado ao definir a variável de ambiente EXPERIMENTAL FEATURES para incluir fasp. Um atacante pode criar assinaturas e solicitar preenchimento retroativo de conteúdo sem autorização. A exploração repetida pode levar a uma condição de negação de serviço (DoS) sobrecarregando o worker da fila fasp. O problema resulta em um potencial vazamento de informações de URIs publicamente disponíveis.
Recomendações Atualize para a versão 4.4.14 do Mastodon Atualize para a versão 4.5.7 do Mastodon Administradores que estão testando ativamente o recurso "fasp" devem atualizar seus sistemas. Servidores que não utilizam a flag de recurso experimental fasp não são afetados.

Exploit

Correção

DoS

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MASTODON-2026-27468
CVE-2026-27468
GHSA-QGMM-VR4C-GGJG

Produtos afetados

Mastodon