CVE-2026-0998

MEDIUM CVSS 3.1: 4,3 EPSS 0.03%
Обновлено 16 февраля 2026
Zoom
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Zoom
Публичный эксплойт Нет

Версии Mattermost 11.1.x <= 11.1.2, 10.11.x <= 10.11.9, 11.2.x <= 11.2.1 и версии Mattermost Plugin Zoom <= 1.11.0 не могут подтвердить личность пользователя и право собственности на публикацию в конечной точке {{/api/v1/askPMI}}, что позволяет неавторизованным пользователям начинать собрания Zoom от имени любого пользователя и перезаписывать произвольные сообщения через прямую Вызовы API с манипулируемыми идентификаторами пользователей и данными публикации. Идентификатор Mattermost Advisory: MMSA-2025-00534

Показать оригинальное описание (EN)

Mattermost versions 11.1.x <= 11.1.2, 10.11.x <= 10.11.9, 11.2.x <= 11.2.1 and Mattermost Plugin Zoom versions <=1.11.0 fail to validate user identity and post ownership in the {{/api/v1/askPMI}} endpoint which allows unauthorized users to start Zoom meetings as any user and overwrite arbitrary posts via direct API calls with manipulated user IDs and post data.. Mattermost Advisory ID: MMSA-2025-00534

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1