Ad

CVE-2026-9820

LOW CVSS 3.1: 3,8 EPSS 0.15%
Обновлено 13 июля 2026
Mattermost
Параметр Значение
CVSS 3,8 (LOW)
Уязвимые версии 10.11.0 — 11.7.3
Устранено в версии 10.11.20
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Mattermost
Публичный эксплойт Нет

В версиях Mattermost 11.7.x <= 11.7.2, 10.11.x <= 10.11.19 не удается очистить объекты команды, возвращаемые конечной точкой команды схемы, что позволяет пользователю с ролью менеджера пользователей получать ссылки для приглашения в частные команды и использовать их для присоединения к этим командам или совместного доступа к ним через конечную точку API групп схемы. Идентификатор Mattermost Advisory: MMSA-2026-00671

Показать оригинальное описание (EN)

Mattermost versions 11.7.x <= 11.7.2, 10.11.x <= 10.11.19 fail to sanitize team objects returned by the scheme teams endpoint, which allows a user with the User Manager role to obtain invite links for private teams and use them to join or share access to those teams via the scheme teams API endpoint.. Mattermost Advisory ID: MMSA-2026-00671

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 2

Конфигурация От (включительно) До (исключительно)
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
10.11.0 10.11.20
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.7.0 11.7.3