Ad

CVE-2026-47746

HIGH CVSS 4.0: 8,9 EPSS 0.18%
Обновлено 4 августа 2026
Misskey
Параметр Значение
CVSS 8,9 (HIGH)
Уязвимые версии до 2026.5.4
Устранено в версии 2026.5.4
Тип уязвимости CWE-367 (Гонка проверки и использования (TOCTOU))
Поставщик Misskey
Публичный эксплойт Нет

Misskey — это федеративная платформа социальных сетей с открытым исходным кодом. Версии 12.37.0 и более поздние, но до 2026.5.4, уязвимы для атак по времени во время проверки подписи JSON-LD и процесса сжатия. Поскольку контекст синтаксического анализа JSON-LD не используется совместно при проверке подписи и последующей обработке, приложение может доверять информации, которой не следует доверять, что приводит к ошибке времени проверки и времени использования (TOCTOU).

Это позволяет злоумышленнику считать мошеннические действия действительными, что приводит к потере целостности. Эта проблема исправлена ​​в версии 2026.5.4.

Показать оригинальное описание (EN)

Misskey is an open source, federated social media platform. Versions 12.37.0 and later, but prior to 2026.5.4, are vulnerable to timing attacks during JSON-LD signature validation and the compaction process. Because the JSON-LD parsing context is not shared between signature verification and subsequent processing, the application may trust information that should not be trusted, resulting in a time-of-check to time-of-use (TOCTOU) flaw. This allows an attacker to have fraudulent activities accepted as valid, leading to a loss of integrity. This issue has been fixed in version 2026.5.4.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0