CVE-2026-2462

MEDIUM CVSS 3.1: 6,6 EPSS 0.19%
Обновлено 18 марта 2026
Mattermost
Параметр Значение
CVSS 6,6 (MEDIUM)
Уязвимые версии 10.11.0 — 11.3.1
Устранено в версии 10.11.11
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Mattermost
Публичный эксплойт Нет

В большинстве версий Matter 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 не удается ограничить установку плагина на тестовых экземплярах CI с учетными данными администратора по умолчанию, что позволяет неаутентифицированному злоумышленнику добиться удаленного выполнения кода и получить конфиденциальные данные конфигурации, включая учетные данные AWS и SMTP, путем загрузки вредоносного плагина после изменения каталога импорта. Идентификатор Mattermost Advisory: MMSA-2025-00528

Показать оригинальное описание (EN)

Mattermost versions 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 fail to restrict plugin installation on CI test instances with default admin credentials which allows an unauthenticated attacker to achieve remote code execution and exfiltrate sensitive configuration data including AWS and SMTP credentials via uploading a malicious plugin after changing the import directory. Mattermost Advisory ID: MMSA-2025-00528

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
10.11.0 10.11.11
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.2.0 11.2.3
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.3.0 11.3.1