CVE-2026-3108

HIGH CVSS 3.1: 8,8 EPSS 0.04%
Обновлено 30 марта 2026
Mattermost
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии 10.11.0 — 11.3.2
Устранено в версии 10.11.11
Тип уязвимости CWE-150
Поставщик Mattermost
Публичный эксплойт Нет

Самые важные версии 11.2.x <= 11.2.2, 10.11.x <= 10.11.10, 11.4.x <= 11.4.0, 11.3.x <= 11.3.1 не могут очистить контролируемый пользователем контент сообщений в выводе терминала команд mmctl, что позволяет злоумышленникам манипулировать терминалами администратора с помощью специально созданных сообщений, содержащих escape-последовательности ANSI и OSC, которые позволяют манипулирование экраном, поддельные запросы и захват буфера обмена. Идентификатор Mattermost Advisory: MMSA-2026-00599

Показать оригинальное описание (EN)

Mattermost versions 11.2.x <= 11.2.2, 10.11.x <= 10.11.10, 11.4.x <= 11.4.0, 11.3.x <= 11.3.1 fail to sanitize user-controlled post content in the mmctl commands terminal output which allows attackers to manipulate administrator terminals via crafted messages containing ANSI and OSC escape sequences that enable screen manipulation, fake prompts, and clipboard hijacking.. Mattermost Advisory ID: MMSA-2026-00599

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
10.11.0 10.11.11
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.2.0 11.2.3
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.3.0 11.3.2
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:11.4.0:*:*:*:*:*:*:*