Exposición de Mastodon

Message boards
31
score de exposición
178
sitios usan
0
en explotación
3
críticos
Análisis Vexday

Com 40 CVEs catalogadas e nenhuma entrada no catálogo CISA KEV, o Mastodon apresenta taxa de exploração ativa abaixo da média geral do catálogo, o que sugere ausência de evidências confirmadas de exploração em larga escala até o momento. Ainda assim, o volume recente merece atenção: 8 vulnerabilidades surgiram nos últimos 90 dias, e o tipo de falha mais comum é CWE-770 (alocação irrestrita de recursos), padrão que frequentemente viabiliza condições de negação de serviço. A CVE mais perigosa atualmente identificada é CVE-2023-36460, com score EPSS de 0,37 — valor relativamente elevado que indica probabilidade não trivial de tentativa de exploração. As 3 vulnerabilidades de severidade crítica presentes no histórico reforçam a necessidade de manter o ciclo de atualizações em dia, especialmente em instâncias autogerenciadas onde a responsabilidade de patching recai inteiramente sobre o operador.

CVEs

44 resultados
CVE-2026-47389HIGHMastodon: SSRF protection bypass on older Ruby versionsEPSS 0.4%CVE-2024-25619LOWDestroying OAuth Applications doesn't notify Streaming of Access Tokens being destroyed in mastodonEPSS 0.4%CVE-2026-72916MEDIUMMastodon: SSRF Protection Bypass via IPv4-compatible IPv6 AddressesEPSS 0.4%CVE-2025-27157MEDIUMMastodon's rate-limits are missing on `/auth/setup`EPSS 0.4%CVE-2025-27399MEDIUMMastodon's domain blocks & rationales ignore user approval when visibility set as "users"EPSS 0.4%CVE-2026-59825HIGHMastodon: Unwanted deactivation of SSL/TLS certificate verificationEPSS 0.3%CVE-2026-23963MEDIUMMastodon missing length limits on list names, filter names, and filter keywordsEPSS 0.3%CVE-2025-62605MEDIUMMastodon quotes control can be bypassedEPSS 0.3%CVE-2026-22245HIGHMastodon has SSRF Protection bypassEPSS 0.3%CVE-2026-72915HIGHMastodon: Personally-identifying information disclosure due to incorrect access control validationEPSS 0.3%CVE-2026-27477MEDIUMMastodon has SSRF via unvalidated FASP Provider base_urlEPSS 0.3%CVE-2025-62176MEDIUMMastadon streaming server allows OAuth clients without the `read` scope to subscribe to public channelsEPSS 0.3%CVE-2026-22246MEDIUMLocal Mastodon users can enumerate and access severed relationships of every other local userEPSS 0.3%CVE-2026-27468MEDIUMMastodon may allow unconfirmed FASP to make subscriptionsEPSS 0.2%CVE-2025-62175MEDIUMMastodon streaming API fails to disconnect disabled and suspended usersEPSS 0.2%CVE-2026-23964MEDIUMMastodon has insufficient access control to push notification settingsEPSS 0.2%CVE-2025-67500LOWMastodon Error Handling Discrepancy Enables Private Status Existence EnumerationEPSS 0.2%CVE-2026-41259HIGHMastodon: Insufficient verification of email addressesEPSS 0.2%CVE-2025-62174LOWMastodon allows continued access after password reset via CLIEPSS 0.2%CVE-2026-46349MEDIUMMastodon: LD-Signature Bypass via JSON-LD Named-Graph RestructuringEPSS 0.2%