CVE-2026-23962CVE-2026-23962是Mastodon社交网络服务器中的一个高危安全漏洞。Mastodon是一个基于ActivityPub协议的开源、去中心化社交网络服务器。该漏洞存在于Mastodon处理远程帖子投票功能的逻辑中。攻击者可以利用此漏洞创建包含大量投票选项的远程帖子,由于Mastodon在接收和处理来自其他实例的远程帖子时没有对投票选项的数量进行合理限制,导致服务器在解析、存储和渲染这些投票时消耗大量计算资源和内存。
该漏洞的核心问题在于Mastodon对远程帖子中的投票选项数量缺少验证机制。ActivityPub协议允许不同服务器之间传递各种类型的内容,包括投票。当远程实例发送带有大量投票选项的帖子时,Mastodon会完整接收并处理这些数据。攻击者可以通过创建包含数百甚至数千个投票选项的帖子,并将其传播到目标Mastodon实例。由于每个投票选项都需要被解析、存储到数据库,并且在用户界面中渲染,这会导致CPU和内存资源的大量消耗。在客户端方面,浏览器需要解析和渲染包含大量选项的投票DOM元素,可能导致浏览器卡顿或崩溃。攻击者可以利用多个账户或僵尸网络大规模传播此类恶意内容,加速资源消耗过程。