CVE-2026-2457

MEDIUM CVSS 3.1: 4,3 EPSS 0.02%
Обновлено 18 марта 2026
Mattermost
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии 10.11.0 — 11.3.1
Устранено в версии 10.11.11
Тип уязвимости CWE-346 (Ошибка проверки источника)
Поставщик Mattermost
Публичный эксплойт Нет

Версии Mattermost 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 не способны очищать метаданные сообщений, предоставленные клиентом, что позволяет аутентифицированному злоумышленнику подделывать встраивания постоянных ссылок, выдавая себя за других пользователей, через созданные запросы PUT к конечной точке API после обновления. Mattermost Advisory ID: ММСА-2025-00569

Показать оригинальное описание (EN)

Mattermost versions 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 fail to sanitize client-supplied post metadata which allows an authenticated attacker to spoof permalink embeds impersonating other users via crafted PUT requests to the post update API endpoint.. Mattermost Advisory ID: MMSA-2025-00569

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
10.11.0 10.11.11
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.2.0 11.2.3
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.3.0 11.3.1