Vulnerabilidad en LemmyNet (CVE-2026-29178)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
06/03/2026
Última modificación:
09/03/2026
Descripción
Lemmy, un agregador de enlaces y foro para el fediverso, es vulnerable a la falsificación de petición del lado del servidor a través de una dependencia de activitypub_federation, un framework para la federación de ActivityPub en Rust. Antes de la versión 0.19.16, el endpoint GET /API/v4/image/{filename} es vulnerable a SSRF no autenticado a través de la inyección de parámetros en el parámetro de consulta file_type. Un atacante puede inyectar parámetros de consulta arbitrarios en la petición interna a pict-rs, incluyendo el parámetro proxy que hace que pict-rs obtenga URLs arbitrarias. Este problema ha sido parcheado en la versión 0.19.16.



