製品・ソフトウェアに関する情報
joinmastodonのMastodonにおける複数の脆弱性
Title joinmastodonのMastodonにおける複数の脆弱性
Summary

MastodonはActivityPubに基づく無料のオープンソースのソーシャルネットワークサーバーです。バージョン4.5.5、4.4.12、および4.3.18より前のバージョンには、ウェブプッシュサブスクリプション更新エンドポイントに不十分な直接オブジェクト参照の脆弱性が存在していました。認証済みの任意のユーザーが数値のサブスクリプションIDを推測または入手することで他のユーザーのプッシュサブスクリプションを更新できてしまいます。これにより、他のユーザーのプッシュ通知を妨害し、ウェブプッシュサブスクリプションのエンドポイント情報が漏洩する可能性がありました。ウェブプッシュサブスクリプションを持つ全てのユーザーが影響を受け、他の認証済みユーザーがサブスクリプションIDを推測または入手できれば、プッシュサブスクリプション設定が改ざんされる可能性があります。この脆弱性によって攻撃者は、被害者のプッシュ通知ポリシー(非フォロワーまたは非フォロー中のユーザーからの通知をフィルタリングするかどうか)や通知タイプの登録内容を変更し、プッシュ通知を妨害できます。加えて、エンドポイントはプッシュ通知のエンドポイントを含むサブスクリプションオブジェクトを返しますが、キーぺアは含まれていません。Mastodonのv4.5.5、v4.4.12、v4.3.18でこの問題は修正されています。

Possible impacts 当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date Jan. 22, 2026, midnight
Registration Date Feb. 4, 2026, 6:36 p.m.
Last Update Feb. 4, 2026, 6:36 p.m.
CVSS3.0 : 警告
Score 5.4
Vector CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Affected System
joinmastodon
Mastodon 4.3.18 未満
Mastodon 4.4.0 以上 4.4.12 未満
Mastodon 4.5.0 以上 4.5.5 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年02月04日]
  掲載
Feb. 4, 2026, 6:36 p.m.