PT-2026-43443 · Npm+2 · @Fedify/Fedify+1
CVE-2026-42462
·
Publicado
2026-05-26
·
Atualizado
2026-06-11
CVSS v3.1
7.0
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Fedify versões anteriores a 1.9.11
Fedify versões anteriores a 1.10.10
Fedify versões anteriores a 2.0.18
Fedify versões anteriores a 2.1.14
Fedify versões anteriores a 2.2.3
Description
Um invasor pode utilizar recursos do JSON-LD para reestruturar um documento JSON-LD, alterando a forma como ele é interpretado sem modificar sua Assinatura de Dados Vinculados (Linked Data Signature). Isso permite a alteração de atividades assinadas por terceiros. O problema ocorre porque as assinaturas são baseadas na representação do grafo RDF canônico, enquanto o JSON-LD oferece várias maneiras de representar o mesmo grafo.
Detalhes técnicos incluem:
- As palavras-chave
@graphe@reversepodem ser usadas para alterar a atividade raiz ou inverter umaActivitye seuobject, potencialmente fazendo com que as implementações processem o objeto incorreto. - A palavra-chave
@includedpode mover propriedades para fora da árvore normal, tornando-as invisíveis para a maioria das implementações e permitindo a remoção de status ou propriedades de atores em atividadesCreateouUpdate. - A falha em compactar documentos JSON-LD em relação a um contexto local permite que invasores usem aliases não padronizados para substituir valores existentes, possibilitando a falsificação de atividades e a substituição de partes arbitrárias de um documento assinado, como a
inboxde um ator.
Recommendations
Atualize para a versão 1.9.11.
Atualize para a versão 1.10.10.
Atualize para a versão 2.0.18.
Atualize para a versão 2.1.14.
Atualize para a versão 2.2.3.
Como medida de mitigação, rejeite payloads JSON-LD que contenham as palavras-chave
@graph, @included ou @reverse após a compactação da atividade para o contexto local.Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Fedify/Fedify
Fedify