Описание
Mattermost versions 11.7.x <= 11.7.0, 11.6.x <= 11.6.2, 11.5.x <= 11.5.5, 10.11.x <= 10.11.17 fail to invalidate cached authentication state for active WebSocket connections during global session revocation, which allows a user with an existing WebSocket connection to remain authenticated and continue receiving real-time events until the cached session expires or the client reconnects.. Mattermost Advisory ID: MMSA-2026-00664
Ссылки
- Vendor Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 10.11.0 (включая) до 10.11.18 (исключая)Версия от 11.5.0 (включая) до 11.5.6 (исключая)Версия от 11.6.0 (включая) до 11.6.3 (исключая)Версия от 11.7.0 (включая) до 11.7.1 (исключая)
Одно из
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*
EPSS
Процентиль: 27%
0.00334
Низкий
4.3 Medium
CVSS3
Дефекты
CWE-613
Связанные уязвимости
CVSS3: 4.3
debian
3 месяца назад
Mattermost versions 11.7.x <= 11.7.0, 11.6.x <= 11.6.2, 11.5.x <= 11.5 ...
CVSS3: 4.3
github
3 месяца назад
Mattermost doesn't invalidate cached authentication state for active WebSocket connections during global session revocation
EPSS
Процентиль: 27%
0.00334
Низкий
4.3 Medium
CVSS3
Дефекты
CWE-613