Ad

CVE-2026-59825

HIGH CVSS 3.1: 7,4 EPSS 0.35%
Обновлено 18 августа 2026
OpenSSL
Параметр Значение
CVSS 7,4 (HIGH)
Тип уязвимости CWE-295 (Неправильная проверка сертификата)
Поставщик OpenSSL
Публичный эксплойт Нет

Mastodon — это бесплатный сервер социальной сети с открытым исходным кодом, основанный на ActivityPub. До 4.4.19 и с 4.5.0 по 4.5.12 приложение Mastodon app/models/concerns/user/ldap_authenticable.rb изменяет OpenSSL::SSL::SSLContext::DEFAULT_PARAMS, когда аутентификация LDAP использует LDAP_TLS_NO_VERIFY=true, глобально отключая проверку сертификатов SSL и TLS для запросов, сделанных puma веб-процессы, в то время как фоновые задания Sidekiq остаются без изменений. Эта проблема исправлена ​​в версиях 4.4.19 и 4.5.12.

Показать оригинальное описание (EN)

Mastodon is a free, open-source social network server based on ActivityPub. Prior to 4.4.19 and from 4.5.0 until 4.5.12, Mastodon's app/models/concerns/user/ldap_authenticable.rb mutates OpenSSL::SSL::SSLContext::DEFAULT_PARAMS when LDAP authentication uses LDAP_TLS_NO_VERIFY=true, disabling SSL and TLS certificate verification globally for requests made by puma web processes while sidekiq background jobs remain unaffected. This issue is fixed in versions 4.4.19 and 4.5.12.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1