Описание
Mattermost versions 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4.4, 10.11.x <= 10.11.14 fail to validate file ownership and access control, which allows an authenticated user to access and download files belonging to other users or teams via crafted Boards API requests using valid file IDs.. Mattermost Advisory ID: MMSA-2026-00620
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 10.11.0 (включая) до 10.11.15 (исключая)Версия от 11.4.0 (включая) до 11.4.5 (исключая)Версия от 11.5.0 (включая) до 11.5.4 (исключая)Версия от 11.6.0 (включая) до 11.6.1 (исключая)
Одно из
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
EPSS
Процентиль: 5%
0.00149
Низкий
5.9 Medium
CVSS3
7.1 High
CVSS3
Дефекты
CWE-639
Связанные уязвимости
CVSS3: 5.9
debian
2 месяца назад
Mattermost versions 11.6.x <= 11.6.0, 11.5.x <= 11.5.3, 11.4.x <= 11.4 ...
CVSS3: 7.1
github
2 месяца назад
Mattermost doesn't validate file ownership and access control
CVSS3: 7.1
fstec
2 месяца назад
Уязвимость интерфейса Boards API (Focalboard) приложения для обмена мгновенными сообщениями Mattermost, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации
EPSS
Процентиль: 5%
0.00149
Низкий
5.9 Medium
CVSS3
7.1 High
CVSS3
Дефекты
CWE-639