Vulnerabilidad en Mastodon (CVE-2026-23963)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/01/2026
Última modificación:
02/02/2026
Descripción
Mastodon es un servidor de red social gratuito, de código abierto, basado en ActivityPub. Antes de las versiones 4.5.5, 4.4.12 y 4.3.18, el servidor no aplica una longitud máxima para los nombres de listas o filtros, ni para las palabras clave de filtro, permitiendo a cualquier usuario establecer una cadena arbitrariamente larga como nombre o palabra clave. Cualquier usuario local puede abusar de los campos de lista o filtro para causar un uso desproporcionado de los recursos de almacenamiento y computación. Adicionalmente, pueden hacer que su propia interfaz web sea inutilizable, aunque deben hacerlo intencionalmente a sí mismos o aprobar sin saberlo un cliente API malicioso. Las versiones de Mastodon v4.5.5, v4.4.12, v4.3.18 están parcheadas.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:* | 4.3.18 (excluyendo) | |
| cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:* | 4.4.0 (incluyendo) | 4.4.12 (excluyendo) |
| cpe:2.3:a:joinmastodon:mastodon:*:*:*:*:*:*:*:* | 4.5.0 (incluyendo) | 4.5.5 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



