PT-2026-78675 · Lemmy · Lemmy

CVE-2026-54740

·

Publicado

2026-08-19

·

Atualizado

2026-08-20

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Lemmy versões anteriores a 0.19.19 Lemmy versões anteriores a 1.0.0-alpha.18
Description Um moderador remoto de nível inferior pode remover um moderador de nível superior enviando uma atividade Remove do ActivityPub assinada para a instância de destino. Enquanto a API local utiliza LocalUser::is higher mod or admin check para impor a hierarquia de moderadores, a função CollectionRemove::verify em crates/apub/activities/src/community/collection remove.rs apenas chama verify mod action. Especificamente, CollectionRemove::receive desreferencia self.object como um ApubPerson, cria um CommunityModeratorForm e chama CommunityActions::leave sem verificar se o ator possui um cargo superior ao moderador identificado pelo campo object. Isso permite que moderadores juniores em comunidades com moderadores federados removam moderadores seniores da lista de moderadores da comunidade.
Recommendations Atualizar para a versão 0.19.19. Atualizar para a versão 1.0.0-alpha.18.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54740
GHSA-XMPX-2J2F-C7G7

Produtos afetados

Lemmy