CVE-2026-27659

MEDIUM CVSS 3.1: 4,6 EPSS 0.02%
Обновлено 26 марта 2026
Mattermost
Параметр Значение
CVSS 4,6 (MEDIUM)
Уязвимые версии 10.11.0 — 11.4.1
Устранено в версии 10.11.11
Тип уязвимости CWE-352 (Подделка межсайтовых запросов (CSRF))
Поставщик Mattermost
Публичный эксплойт Нет

Самые важные версии 11.2.x <= 11.2.2, 10.11.x <= 10.11.10, 11.4.x <= 11.4.0, 11.3.x <= 11.3.1 не могут должным образом проверить токены CSRF в конечной точке /api/v4/access_control_policies/{policy_id}/activate, что позволяет злоумышленнику чтобы обманом заставить администратора изменить активный статус политики контроля доступа с помощью специально созданного запроса. Идентификатор Mattermost Advisory: MMSA-2026-00578

Показать оригинальное описание (EN)

Mattermost versions 11.2.x <= 11.2.2, 10.11.x <= 10.11.10, 11.4.x <= 11.4.0, 11.3.x <= 11.3.1 fail to properly validate CSRF tokens in the /api/v4/access_control_policies/{policy_id}/activate endpoint, which allows an attacker to trick an admin into changing access control policy active status via a crafted request.. Mattermost Advisory ID: MMSA-2026-00578

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
10.11.0 10.11.11
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.2.0 11.2.3
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.3.0 11.3.2
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.4.0 11.4.1