Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-r5vf-grcx-5vqp

Опубликовано: 26 мая 2026
Источник: github
Github: Прошло ревью
CVSS3: 5.4

Описание

Mattermost allows authenticated users to gain access to private repositories

Mattermost versions 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 fail to validate the OAuth token scope on the callback which allows an authenticated Mattermost user to gain access to private repositories via modifying the scope parameter in the GitHub authorization URL. Mattermost Advisory ID: MMSA-2026-00628

Пакеты

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

= 11.6.0

11.6.1

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 11.5.0, < 11.5.4

11.5.4

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 11.4.0, < 11.4.5

11.4.5

Наименование

github.com/mattermost/mattermost-server

go
Затронутые версииВерсия исправления

>= 10.11.0, < 10.11.15

10.11.15

Наименование

github.com/mattermost/mattermost-plugin-github

go
Затронутые версииВерсия исправления

< 1.0.1-0.20260318132218-6e6b740c4852

1.0.1-0.20260318132218-6e6b740c4852

EPSS

Процентиль: 4%
0.00138
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-863

Связанные уязвимости

CVSS3: 5.4
nvd
3 месяца назад

Mattermost versions 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 fail to validate the OAuth token scope on the callback which allows an authenticated Mattermost user to gain access to private repositories via modifying the scope parameter in the GitHub authorization URL.. Mattermost Advisory ID: MMSA-2026-00628

CVSS3: 5.4
debian
3 месяца назад

Mattermost versions 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4 ...

EPSS

Процентиль: 4%
0.00138
Низкий

5.4 Medium

CVSS3

Дефекты

CWE-863