CVE-2026-47777 High CVSS 7.5/10

đźź  CVE-2026-47777: High Schwachstelle

CVE-2026-47777
7.5/10
High
Nein
Various
Network

„`html




CVE-2026-47777 – Mastodon FeatureAuthorization Bypass

Zusammenfassung

CVE-2026-47777 beschreibt eine Authentifizierungslücke im Mastodon-Dienst, die es Angreifern ermöglicht, die Zustimmungsprüfung für das Featured-in-Collection-Feature zu umgehen. Durch Manipulation der FeatureAuthorization-Objekte können Angreifer fälschlicherweise Konten als zur Aufnahme in einer Collection berechtigt darstellen, ohne dass tatsächliche Zustimmung vorliegt. Der Schweregrad wird mit 7.5 (High) bewertet.

Betroffene Systeme

Betroffen sind Mastodon-Instanzen, die das experimentelle Collections-Feature aktiviert haben. Dies geschieht durch das Setzen der Umgebungsvariable EXPERIMENTAL_FEATURES mit dem Wert collections. Hauptsächlich sind Entwicklungs- und Nightly-Builds sowie die Main-Branch-Versionen vor 4.6.0-beta.1 anfällig. Produktionsinstanzen ohne explizite Aktivierung dieser experimentellen Funktion sind nicht betroffen.

Technische Details

Die Vulnerability beruht auf einer fehlenden Validierungsprüfung in der Authorization-Logik. Während FeatureAuthorization-Objekte korrekt auf derselben Domain wie das zu authorisierende Objekt residieren müssen, fehlt eine Verifizierung, dass das Objekt in der Collection tatsächlich mit dem autorisierten Objekt identisch ist. Ein Angreifer kann daher ein valides FeatureAuthorization-Objekt von seiner Domain erstellen und dieses dazu missbrauchen, ein anderes Objekt in einer Collection zu platzieren.

Der Angriffsvektor ist netzwerkbasiert (Network) und erfordert Interaktion mit dem Federation-Mechanismus von ActivityPub.

Empfohlene Massnahmen

  • Sofortige Aktualisierung auf Mastodon 4.6.0-beta.1 oder höher durchfĂĽhren
  • Experimentelle Collections-Features deaktivieren, falls nicht in Produktion notwendig
  • EXPERIMENTAL_FEATURES-Umgebungsvariable prĂĽfen und anpassen
  • Logs auf verdächtige Collection-Operationen ĂĽberprĂĽfen
  • Monitoring der Remote-Authorization-Objekte aktivieren

Bewertung

CVSS-Score: 7.5 (High)
Angriffsvektor: Network
Patch verfĂĽgbar: Ja (4.6.0-beta.1+)
Handlungsdringlichkeit: Hoch fĂĽr betroffene Instanzen



„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-47777-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 17.06.2026
Alle CVEs ansehen