PT-2026-48548 · Npm · Fedify

CVE-2026-50131

·

Publicado

2026-06-10

·

Atualizado

2026-07-14

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Fedify versões 0.11.2 até 1.9.11 Fedify versões 0.11.2 até 1.10.10 Fedify versões 0.11.2 até 2.0.18 Fedify versões 0.11.2 até 2.1.14 Fedify versões 0.11.2 até 2.2.3
Description Fedify é uma biblioteca TypeScript para a construção de aplicativos de servidor federados alimentados pelo ActivityPub. O software contém uma mitigação incompleta para Server-Side Request Forgery (SSRF), que ocorre quando um servidor é enganado para fazer solicitações não autorizadas a recursos internos ou restritos. A função validatePublicUrl() depende de isValidPublicIPv4Address() para rejeitar destinos IPv4 não públicos. Embora bloqueie intervalos privados e locais comuns, ela trata incorretamente vários intervalos IPv4 de uso especial, reservados, multicast, benchmarking e NAT de nível de operadora como destinos públicos válidos, permitindo possíveis bypasses da defesa de SSRF durante buscas externas.
Recommendations Atualizar para a versão 1.9.12 Atualizar para a versão 1.10.11 Atualizar para a versão 2.0.19 Atualizar para a versão 2.1.15 Atualizar para a versão 2.2.4

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50131
GHSA-XW9Q-2MV6-9FR8

Produtos afetados

Fedify