PT-2026-52078 · Mastodon · Mastodon

CVE-2026-46349

·

Publicado

2026-06-24

·

Atualizado

2026-07-06

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Mastodon versões anteriores a 4.5.10 Mastodon versões anteriores a 4.4.17 Mastodon versões anteriores a 4.3.23
Description O Mastodon é um servidor de rede social gratuito e de código aberto baseado no ActivityPub. A normalização de atividades recebidas assinadas com Linked-Data Signatures (um método para assinar dados de forma que possam ser verificados mesmo que os dados sejam reestruturados) não protege suficientemente as atividades contra uma classe específica de spoofing. Isso permite que invasores reorganizem uma atividade JSON-LD assinada validamente de um ator terceirizado para que ela seja processada de forma diferente pelo servidor.
Recommendations Atualize para a versão 4.5.10. Atualize para a versão 4.4.17. Atualize para a versão 4.3.23.

Exploit

Correção

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MASTODON-2026-46349
CVE-2026-46349
GHSA-CHGX-JX3P-RF73

Produtos afetados

Mastodon