PT-2026-67533 · Misskey · Misskey
CVE-2026-47746
·
Publicado
2026-08-03
·
Atualizado
2026-08-03
CVSS v4.0
8.9
Alta
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Misskey versões 12.37.0 até 2026.5.3
Description
O Misskey é uma plataforma de mídia social federada de código aberto. O software está suscetível a ataques de temporização durante o processo de compactação e a validação de assinatura JSON-LD. Uma falha de tempo de verificação para tempo de uso (TOCTOU) ocorre porque o contexto de análise do JSON-LD não é compartilhado entre a verificação da assinatura e o processamento subsequente. Isso permite que um invasor ignore as verificações de integridade e faça com que atividades fraudulentas sejam aceitas como válidas.
Recommendations
Atualizar para a versão 2026.5.4.
Exploit
Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Misskey