PT-2026-52078 · Mastodon · Mastodon
CVE-2026-46349
·
Publicado
2026-06-24
·
Atualizado
2026-07-06
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mastodon versões anteriores a 4.5.10
Mastodon versões anteriores a 4.4.17
Mastodon versões anteriores a 4.3.23
Description
O Mastodon é um servidor de rede social gratuito e de código aberto baseado no ActivityPub. A normalização de atividades recebidas assinadas com Linked-Data Signatures (um método para assinar dados de forma que possam ser verificados mesmo que os dados sejam reestruturados) não protege suficientemente as atividades contra uma classe específica de spoofing. Isso permite que invasores reorganizem uma atividade JSON-LD assinada validamente de um ator terceirizado para que ela seja processada de forma diferente pelo servidor.
Recommendations
Atualize para a versão 4.5.10.
Atualize para a versão 4.4.17.
Atualize para a versão 4.3.23.
Exploit
Correção
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mastodon