CVE-2026-33869Mastodon是一个基于ActivityPub的免费开源社交网络服务器。在4.5.8之前的4.5.x分支和4.4.15之前的4.4.x分支版本中存在一个安全漏洞。攻击者如果能在某个引用内容到达目标服务器之前获知该内容,就可以阻止该服务器正确处理该引用。该漏洞是由于对引用消息的处理逻辑存在缺陷导致的。Mastodon 4.3及更早版本不受影响,因为它们不支持引用功能。官方已在4.5.8和4.4.15版本中修复了此问题。
该漏洞源于Mastodon在处理ActivityPub协议中“引用”功能时的逻辑缺陷。在联邦宇宙中,服务器之间通过ActivityPub同步内容。当用户发布一条引用推文时,系统会生成一个包含引用关系的Activity对象。漏洞核心在于,攻击者可以利用时间差或协议处理机制,在原始引用内容到达目标服务器之前,向目标服务器发送针对该特定引用ID的恶意或无效处理请求。由于目标服务器可能优先处理或缓存了攻击者的请求,导致后续到达的合法引用内容被拒绝、覆盖或无法被正确解析。这种攻击无需用户交互,也不需要认证,攻击者只需知道即将发布的引用内容标识即可发起攻击。后果是导致用户发布的引用内容无法在目标服务器上正常显示,影响了信息的完整性和系统的可用性。