Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Fedify de fedify-dev (CVE-2026-42462)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Fedify es una biblioteca TypeScript para construir aplicaciones de servidor federadas impulsadas por ActivityPub. Antes de las versiones 1.9.11, 1.10.10, 2.0.18, 2.1.14 y 2.2.3, un atacante puede hacer uso de las características de JSON-LD para reestructurar un documento JSON-LD que cambiaría cómo Fedify lo interpreta sin cambiar su Firma de Datos Enlazados, permitiéndoles alterar una actividad firmada por terceros que hayan recibido. Las versiones 1.9.11, 1.10.10, 2.0.18, 2.1.14 y 2.2.3 solucionan el problema.