„`html
Zusammenfassung
CVE-2026-47777 beschreibt eine Authentifizierungslücke im Mastodon-Dienst, die es Angreifern ermöglicht, die Zustimmungsprüfung für das Featured-in-Collection-Feature zu umgehen. Durch Manipulation der FeatureAuthorization-Objekte können Angreifer fälschlicherweise Konten als zur Aufnahme in einer Collection berechtigt darstellen, ohne dass tatsächliche Zustimmung vorliegt. Der Schweregrad wird mit 7.5 (High) bewertet.
Betroffene Systeme
Betroffen sind Mastodon-Instanzen, die das experimentelle Collections-Feature aktiviert haben. Dies geschieht durch das Setzen der Umgebungsvariable EXPERIMENTAL_FEATURES mit dem Wert collections. Hauptsächlich sind Entwicklungs- und Nightly-Builds sowie die Main-Branch-Versionen vor 4.6.0-beta.1 anfällig. Produktionsinstanzen ohne explizite Aktivierung dieser experimentellen Funktion sind nicht betroffen.
Technische Details
Die Vulnerability beruht auf einer fehlenden Validierungsprüfung in der Authorization-Logik. Während FeatureAuthorization-Objekte korrekt auf derselben Domain wie das zu authorisierende Objekt residieren müssen, fehlt eine Verifizierung, dass das Objekt in der Collection tatsächlich mit dem autorisierten Objekt identisch ist. Ein Angreifer kann daher ein valides FeatureAuthorization-Objekt von seiner Domain erstellen und dieses dazu missbrauchen, ein anderes Objekt in einer Collection zu platzieren.
Der Angriffsvektor ist netzwerkbasiert (Network) und erfordert Interaktion mit dem Federation-Mechanismus von ActivityPub.
Empfohlene Massnahmen
- Sofortige Aktualisierung auf Mastodon 4.6.0-beta.1 oder höher durchführen
- Experimentelle Collections-Features deaktivieren, falls nicht in Produktion notwendig
- EXPERIMENTAL_FEATURES-Umgebungsvariable prĂĽfen und anpassen
- Logs auf verdächtige Collection-Operationen überprüfen
- Monitoring der Remote-Authorization-Objekte aktivieren
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Network
Patch verfĂĽgbar: Ja (4.6.0-beta.1+)
Handlungsdringlichkeit: Hoch fĂĽr betroffene Instanzen
„`