PT-2026-52079 · Ruby+1 · Ruby+1

CVE-2026-47389

·

Publicado

2026-06-24

·

Atualizado

2026-07-06

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Mastodon versões anteriores a 4.5.10 Mastodon versões anteriores a 4.4.17 Mastodon versões anteriores a 4.3.23
Description Ao utilizar versões do Ruby anteriores a 3.4, a função PrivateAddressCheck.private address? retorna incorretamente falso para endereços IPv6 mapeados para IPv4 que correspondem a endereços IPv4 privados. Isso pode incluir loopback, redes privadas RFC1918 e espaço link-local. Um invasor que controle o DNS de um domínio pode usar um registro AAAA com um endereço mapeado para ignorar as proteções de Server-Side Request Forgery (SSRF). Isso permite que requisições HTTP externas estabeleçam conexões TCP com endereços IPv4 internos, como 127.0.0.1 e endpoints de metadados de nuvem, como 169.254.169.254.
Recommendations Atualize para a versão 4.5.10 ou superior. Atualize para a versão 4.4.17 ou superior. Atualize para a versão 4.3.23 ou superior.

Exploit

Correção

SSRF

Information Disclosure

Incomplete List of Disallowed Inputs

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-MASTODON-2026-47389
CVE-2026-47389
GHSA-XX55-4RRG-8XG6

Produtos afetados

Mastodon
Ruby