Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en fedify de fedify-dev (CVE-2025-68475)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/12/2025
Última modificación:
28/09/2026

Descripción

Fedify es una biblioteca de TypeScript para construir aplicaciones de servidor federadas impulsadas por ActivityPub. Versiones anteriores a las versiones 1.6.13, 1.7.14, 1.8.15 y 1.9.2, existe una vulnerabilidad de denegación de servicio por expresión regular (ReDoS) en el cargador de documentos de Fedify. La expresión regular de análisis HTML en packages/fedify/src/runtime/docloader.ts:259 contiene cuantificadores anidados que causan retroceso catastrófico al procesar respuestas HTML maliciosamente elaboradas. Este problema ha sido parcheado en las versiones 1.6.13, 1.7.14, 1.8.15 y 1.9.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fedify:fedify:*:*:*:*:*:*:*:* 1.6.13 (excluyendo)
cpe:2.3:a:fedify:fedify:*:*:*:*:*:*:*:* 1.7.0 (incluyendo) 1.7.14 (excluyendo)
cpe:2.3:a:fedify:fedify:*:*:*:*:*:*:*:* 1.8.1 (incluyendo) 1.8.15 (excluyendo)
cpe:2.3:a:fedify:fedify:*:*:*:*:*:*:*:* 1.9.0 (incluyendo) 1.9.2 (excluyendo)