Ad

CVE-2026-16049

MEDIUM CVSS 3.1: 4,3 EPSS 0.22%
Обновлено 18 августа 2026
GitLab
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик GitLab
Публичный эксплойт Нет

Версии плагинов Mattermost <=11.8 10.20.11 11.5.7.0 _Плагин Mattermost GitLab не может проверить разрешения канала при обработке запросов API с предоставленным вызывающим_ {{post_id}}_ и не может проверить_ {{web_url}} _параметр по настроенному экземпляру GitLab, что позволяет аутентифицированному злоумышленнику внедрить созданные ботом сообщения, содержащие произвольные URL-адреса в каналы, к которым у них нет доступа через_ {{createIssue}} _and_ {{attachCommentToIssue}} _API конечные точки._ Mattermost Advisory ID: MMSA-2026-00673

Показать оригинальное описание (EN)

Mattermost Plugins versions <=11.8 10.20.11 11.5.7.0 _The Mattermost GitLab plugin fails to verify channel permissions when processing API requests with a caller-supplied_ {{post_id}}_, and fails to validate the_ {{web_url}} _parameter against the configured GitLab instance, which allows an authenticated attacker to inject bot-authored messages containing arbitrary URLs into channels they do not have access to via the_ {{createIssue}} _and_ {{attachCommentToIssue}} _API endpoints._ Mattermost Advisory ID: MMSA-2026-00673

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1