PT-2026-43443 · Npm+2 · @Fedify/Fedify+1

CVE-2026-42462

·

Publicado

2026-05-26

·

Atualizado

2026-06-11

CVSS v3.1

7.0

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Fedify versões anteriores a 1.9.11 Fedify versões anteriores a 1.10.10 Fedify versões anteriores a 2.0.18 Fedify versões anteriores a 2.1.14 Fedify versões anteriores a 2.2.3
Description Um invasor pode utilizar recursos do JSON-LD para reestruturar um documento JSON-LD, alterando a forma como ele é interpretado sem modificar sua Assinatura de Dados Vinculados (Linked Data Signature). Isso permite a alteração de atividades assinadas por terceiros. O problema ocorre porque as assinaturas são baseadas na representação do grafo RDF canônico, enquanto o JSON-LD oferece várias maneiras de representar o mesmo grafo.
Detalhes técnicos incluem:
  • As palavras-chave @graph e @reverse podem ser usadas para alterar a atividade raiz ou inverter uma Activity e seu object, potencialmente fazendo com que as implementações processem o objeto incorreto.
  • A palavra-chave @included pode mover propriedades para fora da árvore normal, tornando-as invisíveis para a maioria das implementações e permitindo a remoção de status ou propriedades de atores em atividades Create ou Update.
  • A falha em compactar documentos JSON-LD em relação a um contexto local permite que invasores usem aliases não padronizados para substituir valores existentes, possibilitando a falsificação de atividades e a substituição de partes arbitrárias de um documento assinado, como a inbox de um ator.
Recommendations Atualize para a versão 1.9.11. Atualize para a versão 1.10.10. Atualize para a versão 2.0.18. Atualize para a versão 2.1.14. Atualize para a versão 2.2.3. Como medida de mitigação, rejeite payloads JSON-LD que contenham as palavras-chave @graph, @included ou @reverse após a compactação da atividade para o contexto local.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42462
GHSA-9RFG-V8G9-9367

Produtos afetados

@Fedify/Fedify
Fedify