PT-2025-48281 · Mattermost · Mattermost

·

CVE-2025-12421

·

Publicado

2025-10-28

·

Atualizado

2026-03-13

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Mattermost 10.5.x até 10.5.12 Versões do Mattermost 10.11.x até 10.11.4 Versões do Mattermost 10.12.x até 10.12.1 Versões do Mattermost 11.0.x até 11.0.2
Descrição O Mattermost falha ao verificar se o token usado durante a troca de código origina-se do mesmo fluxo de autenticação. Isso permite que um usuário autenticado realize a tomada de conta utilizando um endereço de e-mail especialmente elaborado ao alternar métodos de autenticação e enviar uma solicitação para o endpoint /users/login/sso/code-exchange. O problema requer que ExperimentalEnableAuthenticationTransfer esteja habilitado e RequireEmailVerification esteja desabilitado.
Recomendações Versões do Mattermost 10.5.x até 10.5.12: Atualize para uma versão mais recente e corrigida. Versões do Mattermost 10.11.x até 10.11.4: Atualize para uma versão mais recente e corrigida. Versões do Mattermost 10.12.x até 10.12.1: Atualize para uma versão mais recente e corrigida. Versões do Mattermost 11.0.x até 11.0.2: Atualize para uma versão mais recente e corrigida.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-15264
CVE-2025-12421
GHSA-MP6X-97XJ-9X62
GO-2025-4170
SUSE-SU-2026:0037-1

Produtos afetados

Mattermost