Описание
Mattermost versions 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 fail to validate the OAuth token scope on the callback which allows an authenticated Mattermost user to gain access to private repositories via modifying the scope parameter in the GitHub authorization URL.. Mattermost Advisory ID: MMSA-2026-00628
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 10.11.0 (включая) до 10.11.15 (исключая)Версия от 11.4.0 (включая) до 11.4.5 (исключая)Версия от 11.5.0 (включая) до 11.5.4 (исключая)Версия от 11.6.0 (включая) до 11.6.1 (исключая)
Одно из
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
EPSS
Процентиль: 4%
0.00138
Низкий
5.4 Medium
CVSS3
Дефекты
CWE-863
Связанные уязвимости
CVSS3: 5.4
debian
3 месяца назад
Mattermost versions 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4 ...
CVSS3: 5.4
github
3 месяца назад
Mattermost allows authenticated users to gain access to private repositories
EPSS
Процентиль: 4%
0.00138
Низкий
5.4 Medium
CVSS3
Дефекты
CWE-863