PT-2026-2181 · Mastodon · Mastodon

·

CVE-2026-22245

·

Publicado

2026-01-08

·

Atualizado

2026-01-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Mastodon versões 4.2.29, 4.3.17, 4.4.11 e 4.5.4
Descrição O Mastodon é um servidor de rede social que realiza requisições de saída para domínios fornecidos pelo usuário. Existe um mecanismo de proteção para impedir requisições a endereços IP locais, destinado a evitar o problema do "confused deputy". No entanto, a lista de intervalos de endereços IP não permitidos estava incompleta, permitindo que atacantes utilizassem endereços IP específicos para fazer o Mastodon realizar requisições HTTP contra hosts de loopback ou da rede local. Isso poderia, potencialmente, permitir acesso a recursos e serviços privados. A variável ALLOWED PRIVATE ADDRESSES está relacionada a este problema.
Recomendações Atualize o Mastodon para a versão 4.2.29. Atualize o Mastodon para a versão 4.3.17. Atualize o Mastodon para a versão 4.4.11. Atualize o Mastodon para a versão 4.5.4.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MASTODON-2026-22245
CVE-2026-22245
GHSA-XFRJ-C749-JXXQ

Produtos afetados

Mastodon