PT-2026-90787 · Forgejo · Forgejo
CVE-2026-90679
·
Publicado
2026-09-13
·
Atualizado
2026-09-22
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Forgejo versões 13.0.0 through 16.0.4
Description
Um problema de falsificação de identidade ocorre quando a configuração
[federation] ENABLED = true está ativada. O sistema não verifica se a Assinatura HTTP de uma atividade ActivityPub recebida foi produzida pela chave pertencente ao ator nomeado no corpo da atividade. Embora a verificação de assinatura em routers/api/v1/activitypub/reqsignature.go valide a assinatura da requisição, os manipuladores de atividade da caixa de entrada leem a identidade atuante do corpo JSON controlado pelo atacante sem vinculá-la à chave de assinatura verificada. Além disso, o cabeçalho Digest assinado não é recomputado em relação ao corpo da requisição recebida. Isso permite que um atacante remoto que possua um ator ActivityPub e um par de chaves válidos envie atividades atribuídas a qualquer identidade de ator. Este problema afeta a integridade da identidade, mas não permite a tomada de conta de contas ou a modificação de conteúdo.Recommendations
Atualize o Forgejo para uma versão posterior à 16.0.4.
Como medida de mitigação temporária, defina
[federation] ENABLED = false para desativar a funcionalidade de federação afetada.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Forgejo