PT-2026-41640 · Mattermost · Mattermost

Daw10

·

Publicado

2026-05-18

·

Atualizado

2026-05-18

·

CVE-2026-28759

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Mattermost versões 11.5.0 até 11.5.1 Mattermost versões 10.11.0 até 10.11.13 Mattermost versões 11.4.0 até 11.4.3
Description Existe um problema durante a sincronização de membros de canais compartilhados onde o sistema falha ao validar se um cluster remoto tem acesso a um canal antes de processar solicitações de remoção de membros. Isso permite que um cluster remoto malicioso remova qualquer usuário de qualquer canal, incluindo canais privados, enviando mensagens de sincronização de membros manipuladas direcionadas a canais aos quais o cluster remoto não tem autorização de acesso.
Recommendations Atualizar as versões 11.5.0 até 11.5.1 do Mattermost para uma versão posterior à 11.5.1. Atualizar as versões 10.11.0 até 10.11.13 do Mattermost para uma versão posterior à 10.11.13. Atualizar as versões 11.4.0 até 11.4.3 do Mattermost para uma versão posterior à 11.4.3.

Correção

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28759
GHSA-8H9W-W78C-VVR3

Produtos afetados

Mattermost