CVE-2026-26304

MEDIUM CVSS 3.1: 4,3 EPSS 0.04%
Обновлено 18 марта 2026
Mattermost
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии 11.2.0 — 11.3.1
Устранено в версии 11.2.3
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Mattermost
Публичный эксплойт Нет

В большинстве версий Matter 11.3.x <= 11.3.0, 11.2.x <= 11.2.2 не удается проверить разрешение run_create для пустого playbookId, что позволяет членам команды создавать несанкционированные запуски через API запуска playbook. Идентификатор Mattermost Advisory: MMSA-2025-00542

Показать оригинальное описание (EN)

Mattermost versions 11.3.x <= 11.3.0, 11.2.x <= 11.2.2 fail to verify run_create permission for empty playbookId, which allows team members to create unauthorized runs via the playbook run API. Mattermost Advisory ID: MMSA-2025-00542

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.2.0 11.2.3
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.3.0 11.3.1