Die Schwachstelle betrifft die ActivityPub-Anbindung von NodeBB, über die die Forensoftware Inhalte mit anderen Servern im Fediverse austauscht. Eingehende Objekte werden zwar auf die HTTP-Signatur des sendenden Akteurs und auf die Herkunft der Objekt-ID geprüft, nicht aber darauf, ob der im Objekt angegebene Autor tatsächlich zum authentifizierten Absender gehört. Diese Autorenangabe wird ungeprüft als lokale Benutzerkennung übernommen; die zuständige Prüfroutine verwirft rein numerische Kennungen stillschweigend, ohne die Zuordnung neu herzuleiten. Ein entfernter, föderierter Akteur kann deshalb eine schlichte Zahl als Autor angeben und erreichen, dass ein Beitrag oder eine private Nachricht im Namen eines beliebigen lokalen Kontos angelegt wird – einschließlich des Administratorkontos. Angreifer können so Beiträge und Direktnachrichten fälschen und fremde Identitäten im Forum vortäuschen. Voraussetzung ist, dass die Föderationsfunktion aktiviert ist.
CVE-2026-58593
8,7
HIGH
CVSS Basis-Score
Beschreibung