Exposição de Mastodon

Message boards
28
score de exposição
189
sites usam
0
em exploração
3
críticos
Análise Vexday

Com 40 CVEs catalogadas e nenhuma entrada no catálogo CISA KEV, o Mastodon apresenta taxa de exploração ativa abaixo da média geral do catálogo, o que sugere ausência de evidências confirmadas de exploração em larga escala até o momento. Ainda assim, o volume recente merece atenção: 8 vulnerabilidades surgiram nos últimos 90 dias, e o tipo de falha mais comum é CWE-770 (alocação irrestrita de recursos), padrão que frequentemente viabiliza condições de negação de serviço. A CVE mais perigosa atualmente identificada é CVE-2023-36460, com score EPSS de 0,37 — valor relativamente elevado que indica probabilidade não trivial de tentativa de exploração. As 3 vulnerabilidades de severidade crítica presentes no histórico reforçam a necessidade de manter o ciclo de atualizações em dia, especialmente em instâncias autogerenciadas onde a responsabilidade de patching recai inteiramente sobre o operador.

CVEs

40 resultados
CVE-2026-46348HIGHMastodon: SSRF Bypass via IPv6 Unspecified Address (::)EPSS 0.3%CVE-2026-23963MEDIUMMastodon missing length limits on list names, filter names, and filter keywordsEPSS 0.3%CVE-2026-27477MEDIUMMastodon has SSRF via unvalidated FASP Provider base_urlEPSS 0.3%CVE-2025-62605MEDIUMMastodon quotes control can be bypassedEPSS 0.3%CVE-2026-50129HIGHMastodon: Persistent anonymous DoS via unhandled NoMethodError in MATH_TRANSFORMEREPSS 0.3%CVE-2026-22245HIGHMastodon has SSRF Protection bypassEPSS 0.3%CVE-2025-62176MEDIUMMastadon streaming server allows OAuth clients without the `read` scope to subscribe to public channelsEPSS 0.3%CVE-2026-27468MEDIUMMastodon may allow unconfirmed FASP to make subscriptionsEPSS 0.2%CVE-2026-47389HIGHMastodon: SSRF protection bypass on older Ruby versionsEPSS 0.2%CVE-2026-22246MEDIUMLocal Mastodon users can enumerate and access severed relationships of every other local userEPSS 0.2%CVE-2025-67500LOWMastodon Error Handling Discrepancy Enables Private Status Existence EnumerationEPSS 0.2%CVE-2025-62175MEDIUMMastodon streaming API fails to disconnect disabled and suspended usersEPSS 0.2%CVE-2026-41259HIGHMastodon: Insufficient verification of email addressesEPSS 0.2%CVE-2025-62174LOWMastodon allows continued access after password reset via CLIEPSS 0.2%CVE-2026-23964MEDIUMMastodon has insufficient access control to push notification settingsEPSS 0.2%CVE-2026-47777HIGHMastodon has a consent-check bypass in its remote CollectionsEPSS 0.2%CVE-2026-33869MEDIUMMastodon has a denial of service for quote authorizationEPSS 0.2%CVE-2026-46349MEDIUMMastodon: LD-Signature Bypass via JSON-LD Named-Graph RestructuringEPSS 0.2%CVE-2026-50128MEDIUMMastodon: Spoofing of attribution domainsEPSS 0.1%CVE-2026-48028MEDIUMMastodon: Removal of integrity-protected JSON entries from signed activitiesEPSS 0.1%