Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Fedify de fedify-dev (CVE-2026-50131)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
10/06/2026
Última modificación:
21/07/2026

Descripción

Fedify es una biblioteca TypeScript para construir aplicaciones de servidor federadas impulsadas por ActivityPub. Fedify abordó previamente el acceso SSRF/a la red interna en GHSA-p9cg-vqcc-grcx añadiendo validación de URL pública antes de la obtención de documentos y medios en tiempo de ejecución. Sin embargo, la lógica de validación de IPv4 presente a partir de la versión 0.11.2 y anterior a las versiones 1.9.12, 1.10.11, 2.0.19, 2.1.15 y 2.2.4 parece incompleta. La protección 'validatePublicUrl()' se basa en 'isValidPublicIPv4Address()' para rechazar destinos IPv4 no públicos. La función bloquea rangos privados y locales comunes como '10.0.0.0/8', '127.0.0.0/8', '169.254.0.0/16', '172.16.0.0/12' y '192.168.0.0/16', pero aún trata varios rangos IPv4 de uso especial, reservados, de multidifusión, de evaluación comparativa y de NAT de grado de operador como destinos públicos válidos. Debido a que esta validación se utiliza como defensa SSRF antes de las recuperaciones salientes, esto parece ser una mitigación incompleta o una clase de bypass para el problema SSRF anterior. Las versiones 1.9.12, 1.10.11, 2.0.19, 2.1.15 y 2.2.4 contienen un parche actualizado.