Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Fedify (CVE-2025-54888)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-287 Autenticación incorrecta
Fecha de publicación:
09/08/2025
Última modificación:
11/08/2025

Descripción

Fedify es una librería de TypeScript para crear aplicaciones de servidores federados con tecnología ActivityPub. En las versiones anteriores a la 1.3.20, 1.4.0-dev.585 a 1.4.12, 1.5.0-dev.636 a 1.5.4, 1.6.0-dev.754 a 1.6.7, 1.7.0-pr.251.885 a 1.7.8 y 1.8.0-dev.909 a 1.8.4, una vulnerabilidad de omisión de autenticación permite a cualquier atacante no autenticado suplantar la identidad de cualquier actor de ActivityPub mediante el envío de actividades falsificadas firmadas con sus propias claves. Las actividades se procesan antes de verificar que la clave de firma pertenezca al actor declarado, lo que permite la suplantación completa del actor en todas las instancias de Fedify. Esto se solucionó en las versiones 1.3.20, 1.4.13, 1.5.5, 1.6.8, 1.7.9 y 1.8.5.