CVE-2026-3114

MEDIUM CVSS 3.1: 6,5 EPSS 0.04%
Обновлено 30 марта 2026
Mattermost
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 10.11.0 — 11.3.2
Устранено в версии 10.11.12
Тип уязвимости CWE-409
Поставщик Mattermost
Публичный эксплойт Нет

Версии Mattermost 11.4.x <= 11.4.0, 11.3.x <= 11.3.1, 11.2.x <= 11.2.3, 10.11.x <= 10.11.11 не могут проверить размеры записей распакованного архива во время извлечения файлов, что позволяет аутентифицированным пользователям с разрешениями на загрузку файлов вызывать отказ в обслуживании через созданные zip-архивы, содержащие сильно сжатые записи. (zip-бомбы), которые исчерпывают память сервера. Идентификатор Mattermost Advisory: MMSA-2026-00598

Показать оригинальное описание (EN)

Mattermost versions 11.4.x <= 11.4.0, 11.3.x <= 11.3.1, 11.2.x <= 11.2.3, 10.11.x <= 10.11.11 fail to validate decompressed archive entry sizes during file extraction which allows authenticated users with file upload permissions to cause a denial of service via crafted zip archives containing highly compressed entries (zip bombs) that exhaust server memory.. Mattermost Advisory ID: MMSA-2026-00598

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
10.11.0 10.11.12
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.2.0 11.2.4
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.3.0 11.3.2
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:11.4.0:*:*:*:*:*:*:*