CVE-2026-3115

MEDIUM CVSS 3.1: 4,3 EPSS 0.03%
Обновлено 30 марта 2026
Mattermost
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии 10.11.0 — 11.3.2
Устранено в версии 10.11.11
Тип уязвимости CWE-863 (Неправильная авторизация)
Поставщик Mattermost
Публичный эксплойт Нет

Версии Mattermost 11.2.x <= 11.2.2, 10.11.x <= 10.11.10, 11.4.x <= 11.4.0, 11.3.x <= 11.3.1 не могут применять ограничения просмотра при получении идентификаторов членов группы, что позволяет аутентифицированным гостевым пользователям перечислять идентификаторы пользователей за пределами разрешенной области видимости посредством извлечения группы. конечная точка.. Идентификатор Mattermost Advisory: MMSA-2026-00594

Показать оригинальное описание (EN)

Mattermost versions 11.2.x <= 11.2.2, 10.11.x <= 10.11.10, 11.4.x <= 11.4.0, 11.3.x <= 11.3.1 fail to apply view restrictions when retrieving group member IDs, which allows authenticated guest users to enumerate user IDs outside their allowed visibility scope via the group retrieval endpoint.. Mattermost Advisory ID: MMSA-2026-00594

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 4

Конфигурация От (включительно) До (исключительно)
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
10.11.0 10.11.11
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.2.0 11.2.3
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.3.0 11.3.2
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:11.4.0:*:*:*:*:*:*:*