PT-2026-48548 · Npm · Fedify
CVE-2026-50131
·
Publicado
2026-06-10
·
Atualizado
2026-07-14
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Fedify versões 0.11.2 até 1.9.11
Fedify versões 0.11.2 até 1.10.10
Fedify versões 0.11.2 até 2.0.18
Fedify versões 0.11.2 até 2.1.14
Fedify versões 0.11.2 até 2.2.3
Description
Fedify é uma biblioteca TypeScript para a construção de aplicativos de servidor federados alimentados pelo ActivityPub. O software contém uma mitigação incompleta para Server-Side Request Forgery (SSRF), que ocorre quando um servidor é enganado para fazer solicitações não autorizadas a recursos internos ou restritos. A função
validatePublicUrl() depende de isValidPublicIPv4Address() para rejeitar destinos IPv4 não públicos. Embora bloqueie intervalos privados e locais comuns, ela trata incorretamente vários intervalos IPv4 de uso especial, reservados, multicast, benchmarking e NAT de nível de operadora como destinos públicos válidos, permitindo possíveis bypasses da defesa de SSRF durante buscas externas.Recommendations
Atualizar para a versão 1.9.12
Atualizar para a versão 1.10.11
Atualizar para a versão 2.0.19
Atualizar para a versão 2.1.15
Atualizar para a versão 2.2.4
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Fedify