PT-2026-90787 · Forgejo · Forgejo

CVE-2026-90679

·

Publicado

2026-09-13

·

Atualizado

2026-09-22

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Forgejo versões 13.0.0 through 16.0.4
Description Um problema de falsificação de identidade ocorre quando a configuração [federation] ENABLED = true está ativada. O sistema não verifica se a Assinatura HTTP de uma atividade ActivityPub recebida foi produzida pela chave pertencente ao ator nomeado no corpo da atividade. Embora a verificação de assinatura em routers/api/v1/activitypub/reqsignature.go valide a assinatura da requisição, os manipuladores de atividade da caixa de entrada leem a identidade atuante do corpo JSON controlado pelo atacante sem vinculá-la à chave de assinatura verificada. Além disso, o cabeçalho Digest assinado não é recomputado em relação ao corpo da requisição recebida. Isso permite que um atacante remoto que possua um ator ActivityPub e um par de chaves válidos envie atividades atribuídas a qualquer identidade de ator. Este problema afeta a integridade da identidade, mas não permite a tomada de conta de contas ou a modificação de conteúdo.
Recommendations Atualize o Forgejo para uma versão posterior à 16.0.4. Como medida de mitigação temporária, defina [federation] ENABLED = false para desativar a funcionalidade de federação afetada.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90679

Produtos afetados

Forgejo