Misskey is an open source, federated social media platform. Starting in version 13.0.0-beta.16 and prior to version 2025.12.0, an actor who does not have permission to view favorites or clips can can export the posts and view the contents. Version 2025.12.0 fixes the issue.
CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XMisskey
APPMisskey13.0.013.1.0 – 2025.12.0 (excl.)
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
Related vulnerabilities
CVE-2026-28431CRITICAL9.2PL ✓same product
Niewystarczająca weryfikacja uprawnień w Misskey — nieautoryzowany dostęp do danych
CVE-2025-25306CRITICAL9.3PL ✓same product
Misskey: niewystarczająca walidacja obiektów ActivityPub (bypass patcha CVE-2024-52591)
CVE-2023-52139CRITICAL9.0PL ✓same product
Misskey: nieprawidłowa autoryzacja API umożliwia wyciek danych i nieautoryzowane operacje
CVE-2023-49079CRITICAL9.3PL ✓same product
Misskey: brak weryfikacji podpisu umożliwia podszywanie się pod użytkowników
CVE-2026-28432HIGH7.1same product
Misskey is an open source, federated social media platform. All Misskey servers prior to 2026.3.1 contain a vu...