Ad

CVE-2026-9824

MEDIUM CVSS 3.1: 4,3 EPSS 0.16%
Обновлено 13 июля 2026
Mattermost
Параметр Значение
CVSS 4,3 (MEDIUM)
Уязвимые версии 10.11.0 — 11.7.3
Устранено в версии 10.11.20
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Mattermost
Публичный эксплойт Нет

Версии Mattermost 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 не проверяют разрешение Manage_shared_channels в обработчике автозаполнения /share-channel, что позволяет аутентифицированному пользователю без этого разрешения перечислять настроенные метаданные удаленного подключения к кластеру с помощью автозаполнения команды с косой чертой. Mattermost Advisory ID: ММСА-2026-00676

Показать оригинальное описание (EN)

Mattermost versions 11.7.x <= 11.7.2, 11.6.x <= 11.6.4, 10.11.x <= 10.11.19 fail to check the manage_shared_channels permission in the /share-channel autocomplete handler, which allows an authenticated user without that permission to enumerate configured remote cluster connection metadata via slash command autocomplete.. Mattermost Advisory ID: MMSA-2026-00676

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты 3

Конфигурация От (включительно) До (исключительно)
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
10.11.0 10.11.20
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.6.0 11.6.5
Mattermost Mattermost_Server
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
11.7.0 11.7.3