Mastodon é um servidor de redes sociais de código aberto livre baseado em ActivityPub. Antes das versões 4.3.19, 4.4.13, 4.5.6, Mastodon é vulnerável a envenenamento de cache web via ` Rails.cache. Quando AUTORIZED_ FETCH está ativado, os endpoints ActivityPub para as mensagens pinned e hashtags destaque têm conteúdos que dependem da conta que assinou o pedido HTTP. No entanto, estes conteúdos são armazenados em um cache interno e reutilizados sem quaisquer aspectos do ator assinante. Como resultado, uma resposta vazia gerada para uma conta de usuário bloqueada pode ser servida a solicitações de atores legítimos não bloqueados, ou, inversamente, conteúdo destinado a atores não bloqueados pode ser devolvido a atores bloqueados. Este problema foi corrigido nas versões 4.3.19, 4.4.13, 4.5.6. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 25540 foi publicado em 2026 - 02 - 04 T 22: 16: 00.233 Z e última modificação em 2026 - 06 - 17 T 10: 24: 49.297 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:L, pontuação de exploração 3.9, pontuação de impacto 2.5; CVSS. Classificações de fraqueza associadas: CWE- 524.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: joinmastodon mastodon. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.