Mattermost
Hersteller: Mattermost Inc
Mattermost gehört zur Kategorie „Unified Communications / VoIP / Collab“. xonatec überwacht Mattermost laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
55 ReportsZeige 1 bis 50 von 55
-
Mattermost: Kontoübernahme über fehlerhafte OAuth-State-Prüfung
CVE-2025-12419 KritischMattermost in den Versionen 10.12.x bis 10.12.1, 10.11.x bis 10.11.4, 10.5.x bis 10.5.12 und 11.0.x bis 11.0.3 validiert OAuth-State-Tokens während der OpenID-Connect-Authentifizierung nicht korrekt. Ein authentifizierter Angreifer mit der Berechtigung zur Team-Erstellung kann dadurch durch Manipulation der Authentifizierungsdaten im OAuth-Abschluss ein Benutzerkonto übernehmen. Voraussetzung ist eine deaktivierte E-Mail-Verifizierung, aktiviertes OAuth/OpenID Connect und die Kontrolle über zwei Benutzer im SSO-System. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
CVE-2025-12421 – Kontoübernahme in Mattermost
CVE-2025-12421 KritischMehrere Mattermost-Versionen prüfen beim Code-Austausch nicht, ob das verwendete Token aus demselben Authentifizierungsvorgang stammt. Dadurch kann ein authentifizierter Benutzer über eine speziell präparierte E-Mail-Adresse beim Wechsel der Authentifizierungsmethode eine Kontoübernahme durchführen. Die Schwachstelle setzt die aktivierte Option ExperimentalEnableAuthenticationTransfer und deaktiviertes RequireEmailVerification voraus. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Mattermost-Version aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
CVE-2025-4981 – Mattermost: Path Traversal im Archiv-Extraktor führt zu RCE
CVE-2025-4981 KritischMehrere Mattermost-Versionen (10.5.x bis 10.5.5, 9.11.x bis 9.11.15, 10.8.0, 10.7.x bis 10.7.2, 10.6.x bis 10.6.5) bereinigen Dateinamen im Archiv-Extraktor nicht. Dadurch können authentifizierte Benutzer über hochgeladene Archive mit Path-Traversal-Sequenzen in den Dateinamen Dateien an beliebige Orte im Dateisystem schreiben, was potenziell zu Remote Code Execution führt. Betroffen sind Instanzen, bei denen Datei-Uploads und die inhaltsbasierte Dokumentensuche aktiviert sind (FileSettings.EnableFileAttachments und FileSettings.ExtractContent), was der Standardeinstellung entspricht. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Mattermost-Version.
CVSS: 9.9 Publiziert: Referenz: NVD -
Mattermost Boards: Auslesen beliebiger Dateien über Board-Import
CVE-2025-25279 KritischMattermost in den Versionen 10.4.x bis 10.4.1, 9.11.x bis 9.11.7, 10.3.x bis 10.3.2 und 10.2.x bis 10.2.2 validiert Board-Blöcke beim Import von Boards nicht korrekt. Ein Angreifer kann dadurch über den Import und Export eines speziell präparierten Import-Archivs in Boards beliebige Dateien auf dem System auslesen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
Mattermost: Beliebiger Dateizugriff durch Duplizieren eines Boards
CVE-2025-20051 KritischIn mehreren Mattermost-Versionen (10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2) wird die Eingabe beim Patchen und Duplizieren eines Boards nicht korrekt validiert. Dadurch kann ein Benutzer über einen speziell präparierten Block in Boards eine beliebige Datei auf dem System auslesen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Mattermost-Version aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
Mattermost: SQL-Injection beim Umsortieren von Board-Kategorien
CVE-2025-24490 KritischMehrere Mattermost-Versionen verwenden in der SQL-Abfrage zum Umsortieren von Boards keine Prepared Statements. Dadurch kann ein Angreifer beim Umsortieren speziell praeparierter Board-Kategorien über eine SQL-Injection Daten aus der Datenbank auslesen. Betroffen sind laut Quelle die Versionen 10.4.x bis 10.4.1, 9.11.x bis 9.11.7, 10.3.x bis 10.3.2 und 10.2.x bis 10.2.2. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Version.
CVSS: 9.6 Publiziert: Referenz: NVD -
Mattermost: Server-Absturz durch manipulierte WebSocket-Nachrichten
CVE-2026-5740 HochMattermost validiert msgpack-codierte WebSocket-Frames vor der Speicherallokation nicht korrekt. Ein nicht authentifizierter, entfernter Angreifer kann dadurch mit einer präparierten binären WebSocket-Nachricht an den öffentlichen WebSocket-Endpunkt den Serverprozess zum Absturz bringen und einen vollständigen Dienstausfall für alle Benutzer verursachen. Betroffen sind die Versionen 11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 sowie 10.11.x bis 10.11.14 (Mattermost Advisory MMSA-2026-00647). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.33% Publiziert: Referenz: NVD -
Second-Order-SQL-Injection beim Neuordnen von Kategorien in Focalboard
CVE-2026-25773 HochFocalboard Version 8.0 sanitisiert Kategorie-IDs nicht ausreichend, bevor diese in dynamische SQL-Anweisungen beim Neuordnen von Kategorien eingebettet werden. Ein Angreifer kann eine bösartige SQL-Payload in das Kategorie-ID-Feld einschleusen, die in der Datenbank gespeichert und später beim Verarbeiten des gespeicherten Werts durch die Reorder-API unsanitisiert ausgeführt wird. Diese zeitbasierte blinde Second-Order-SQL-Injection erlaubt es einem authentifizierten Angreifer, sensible Daten einschliesslich Passwort-Hashes anderer Benutzer zu exfiltrieren. CVSS-Basiswert: 8.1 (Hoch). Laut Quelle wird Focalboard als eigenständiges Produkt nicht mehr gepflegt, sodass kein Fix erscheinen wird.
CVSS: 8.1 EPSS: 0.31% Publiziert: Referenz: NVD -
CVE-2026-4858 – Path Traversal in Mattermost-Integrations-URL
CVE-2026-4858 HochMattermost prüft laut NVD die Integrations-URL nicht auf Path Traversal, wodurch ein bösartiger, authentifizierter Nutzer über eine manipulierte Integrations-Action-URL eine beliebige API mit dem Auth-Token eines System-Administrators aufrufen kann. Betroffen sind die Versionen 11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 sowie 10.11.x bis 10.11.14. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereinigte Version (Advisory MMSA-2026-00640).
CVSS: 8.0 EPSS: 0.25% Publiziert: Referenz: NVD -
Mattermost: Rechteausweitung über scheme_admin-Flag bei Group-Syncable-Endpunkten
CVE-2026-7387 HochMattermost erzwingt beim Setzen des scheme_admin-Flags an den Endpunkten für Group-Syncable-Links und -Patches keine Autorisierung zur Rollenverwaltung. Ein Benutzer mit Group-Link-Rechten kann sich und Gruppenmitglieder über gezielte API-Anfragen zu Team- oder Channel-Administratoren hochstufen. Betroffen sind Mattermost 11.6.x bis 11.6.1, 11.5.x bis 11.5.4 sowie 10.11.x bis 10.11.15/10.11.16. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mattermost – Path Traversal beim Sync geteilter Kanäle über föderierte Server
CVE-2026-6961 HochIn Mattermost 11.6.x bis 11.6.1, 11.5.x bis 11.5.4 sowie 10.11.x bis 10.11.15/10.11.16 wird der von föderierten Peer-Servern empfangene Dateiname (FileInfo.Name) beim Sync geteilter Kanäle nicht ausreichend bereinigt. Ein Angreifer, der einen föderierten Server kontrolliert, kann über Path-Traversal-Sequenzen im Dateinamen Dateien an beliebigen Orten im Filestore des Zielservers schreiben. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Mattermost: Sensible Zugangsdaten im Klartext im Support-Paket
CVE-2026-6346 HochMattermost in den Versionen 11.5.x bis 11.5.1, 10.11.x bis 10.11.13 und 11.4.x bis 11.4.3 bereinigt sensible Konfigurationsfelder nicht, bevor sie in die Erzeugung eines Support-Pakets einfliessen. Ein Mattermost-Systemadministrator oder jede Partei mit Zugriff auf ein Support-Paket kann darüber sensible Zugangsdaten im Klartext erlangen, indem sie ein Support-Paket über die Systemkonsole herunterlädt. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
Mattermost Calls Plugin – Offenlegung von TURN-Server-Zugangsdaten
CVE-2026-6347 HochIn Mattermost (Versionen 11.5.x bis 11.5.1, 10.11.x bis 10.11.13 sowie 11.4.x bis 11.4.3) werden sensible Konfigurationsfelder des Calls-Plugins nicht bereinigt. Ein Angreifer mit Zugriff auf ein Support-Paket kann dadurch TURN-Server-Zugangsdaten im Klartext aus der exportierten Plugin-Konfiguration auslesen. CVSS-Basiswert: 7.6 (Hoch). Quelle: Mattermost Advisory MMSA-2026-00605.
CVSS: 7.6 Publiziert: Referenz: NVD -
Mattermost – Terminal-Manipulation über ANSI/OSC-Escape-Sequenzen
CVE-2026-3108 HochMattermost in den Versionen 11.2.x bis 11.2.2, 10.11.x bis 10.11.10, 11.4.x bis 11.4.0 und 11.3.x bis 11.3.1 bereinigt benutzergesteuerte Beitragsinhalte in der Terminalausgabe der mmctl-Befehle nicht. Angreifer können über gezielt erstellte Nachrichten mit ANSI- und OSC-Escape-Sequenzen Administrator-Terminals manipulieren und so Bildschirmmanipulation, gefälschte Eingabeaufforderungen und das Kapern der Zwischenablage bewirken. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Mattermost Plugins: Unzureichende Maskierung sensibler Konfigurationswerte in Support-Paketen
CVE-2026-2476 HochMattermost Plugins bis einschliesslich Version 2.0.3.0 maskieren sensible Konfigurationswerte in exportierten Support-Paketen nicht korrekt. Ein Angreifer mit Zugriff auf solche Support-Pakete kann dadurch ursprüngliche Plugin-Einstellungen aus den exportierten Konfigurationsdaten auslesen. CVSS-Basiswert: 7.6 (Hoch). Quelle: Mattermost Advisory MMSA-2026-00606.
CVSS: 7.6 Publiziert: Referenz: NVD -
Mattermost – Denial of Service durch überlange Passwörter beim Login
CVE-2026-24458 HochMattermost verarbeitet beim Login sehr lange Passwörter nicht korrekt, wodurch ein Angreifer durch Login-Versuche mit mehrere Megabyte grossen Passwörtern die CPU- und Speicherauslastung des Servers überlasten kann. Betroffen sind die Versionen 11.3.x bis 11.3.0, 11.2.x bis 11.2.2 sowie 10.11.x bis 10.11.10 (Mattermost Advisory MMSA-2026-00587). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Mattermost Desktop App: Ausführung beliebiger Programme über Help-Links
CVE-2026-1046 HochDie Mattermost Desktop App validiert in den Versionen bis einschliesslich 6.0, 6.2.0 und 5.2.13.0 Help-Links nicht ausreichend. Ein bösartiger Mattermost-Server kann dadurch die Ausführung beliebiger ausführbarer Dateien auf dem System eines Nutzers auslösen, wenn dieser bestimmte Einträge im Help-Menü anklickt (Mattermost Advisory ID: MMSA-2026-00577). CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Mattermost Jira-Plugin: Authentifizierungsumgehung durch Spoofing der User-ID
CVE-2025-14273 HochIn Mattermost (Versionen 11.1.x <= 11.1.0, 11.0.x <= 11.0.5, 10.12.x <= 10.12.3, 10.11.x <= 10.11.7) mit aktiviertem Jira-Plugin sowie im Mattermost-Jira-Plugin <= 4.4.0 werden Authentifizierung und Pfadbeschränkungen für Issue-Keys nicht durchgesetzt. Ein nicht authentifizierter Angreifer, der eine gültige User-ID kennt, kann darüber mittels präparierter Plugin-Payloads authentifizierte GET- und POST-Anfragen an den Jira-Server senden, die die User-ID fälschen und beliebige Issue-Key-Pfade einschleusen (Mattermost Advisory MMSA-2025-00555). CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Mattermost – Beitritt zu beliebigen Teams über OAuth-State-Manipulation
CVE-2025-58073 HochMattermost in den Versionen 10.11.x bis 10.11.1, 10.10.x bis 10.10.2 und 10.5.x bis 10.5.10 prüft nicht, ob ein Benutzer über den ursprünglichen Einladungstoken zum Beitritt eines Teams berechtigt ist. Durch Manipulation des OAuth-State kann ein Angreifer damit jedem Team auf einem Mattermost-Server beitreten, unabhängig von den bestehenden Beschränkungen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Umgehung der Team-Beitrittsberechtigung in Mattermost
CVE-2025-58075 HochMattermost in den Versionen 10.11.x bis 10.11.1, 10.10.x bis 10.10.2 und 10.5.x bis 10.5.10 prüft nicht, ob ein Benutzer berechtigt ist, einem Team über das ursprüngliche Einladungstoken beizutreten. Dadurch kann ein Angreifer durch Manipulation des RelayState unabhängig von Beschränkungen jedem Team auf einem Server beitreten. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Mattermost – Codeausführung über Plugin-Upload wegen fehlender Pfadvalidierung
CVE-2025-9079 HochMattermost validiert die Konfiguration des Import-Verzeichnispfads nicht, wodurch Admin-Benutzer über den Upload eines bösartigen Plugins in das Verzeichnis für vorinstallierte Plugins beliebigen Code ausführen können. Betroffen sind laut NVD die Versionen 10.8.x bis 10.8.3, 10.5.x bis 10.5.8, 9.11.x bis 9.11.17, 10.10.x bis 10.10.1 sowie 10.9.x bis 10.9.3. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: auf eine nicht betroffene Mattermost-Version aktualisieren.
CVSS: 8.0 Publiziert: Referenz: NVD -
Mattermost: Fehlende Validierung des redirect_to-Parameters ermöglicht Cookie-Diebstahl nach SAML-Login
CVE-2025-9072 HochMattermost in den Versionen 10.10.x bis 10.10.1, 10.5.x bis 10.5.9 sowie 10.9.x bis 10.9.4 validiert den Parameter redirect_to nicht. Ein Angreifer kann dadurch einen präparierten Link erstellen, der nach der Authentifizierung eines Nutzers bei dessen SAML-Provider die Cookies des Nutzers an eine vom Angreifer kontrollierte URL sendet. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Mattermost Confluence Plugin: Absturz durch fehlerhafte Request-Body-Behandlung
CVE-2025-54525 HochDas Mattermost Confluence Plugin verarbeitet in Versionen vor 1.5.0 unerwartete Request-Bodies nicht korrekt. Angreifer können das Plugin durch wiederholte Aufrufe des Create-Channel-Subscription-Endpunkts mit ungültigem Request-Body zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Denial-of-Service-Schwachstelle im Mattermost-Confluence-Plugin
CVE-2025-52931 HochDas Mattermost-Confluence-Plugin verarbeitet in Versionen vor 1.5.0 unerwartete Request-Bodies am Endpunkt zur Aktualisierung von Channel- Subscriptions nicht korrekt. Ein Angreifer kann durch wiederholte Anfragen mit ungültigem Request-Body einen Absturz des Plugins auslösen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Mattermost Confluence-Plugin: fehlende Autorisierungsprüfung
CVE-2025-44004 HochDas Mattermost Confluence-Plugin prüft in Versionen vor 1.5.0 die Berechtigung eines Nutzers gegenüber der Mattermost-Instanz nicht korrekt. Angreifer können dadurch über einen API-Aufruf an den Endpunkt zum Erstellen von Kanal-Abonnements eine Kanal-Subscription ohne entsprechende Berechtigung anlegen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update des Plugins auf Version 1.5.0 oder neuer.
CVSS: 7.2 Publiziert: Referenz: NVD -
Mattermost Confluence-Plugin: Fehlende Authentifizierung bei Channel-Subscriptions
CVE-2025-54478 HochIm Mattermost Confluence-Plugin (Version <1.5.0) fehlt eine Prüfung, die den Benutzer gegenüber der Mattermost-Instanz authentifiziert. Dadurch können nicht authentifizierte Angreifer per API-Aufruf an den Edit-Channel-Subscription-Endpunkt Channel-Subscriptions bearbeiten. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Mattermost: Umgehung der MFA-Pflicht auf Plugin-Endpunkten
CVE-2025-25068 HochIn Mattermost Version 10.4.x bis 10.4.2, 10.3.x bis 10.3.3, 9.11.x bis 9.11.8 sowie 10.5.x bis 10.5.0 wird laut NVD die Multi-Faktor-Authentifizierung auf Plugin-Endpunkten nicht durchgesetzt. Authentifizierte Angreifer können dadurch über API-Anfragen an plugin-spezifische Routen den MFA-Schutz umgehen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Mattermost – Umgehung der E-Mail-Domänenbeschränkung
CVE-2024-11599 HochMattermost in den Versionen 10.0.x bis einschliesslich 10.0.1, 10.1.x bis 10.1.1, 9.11.x bis 9.11.3 und 9.5.x bis 9.5.11 validiert E-Mail-Adressen unzureichend. Dadurch kann ein nicht authentifizierter Nutzer über sorgfältig präparierte Eingaben bei der Registrierung die Beschränkung auf bestimmte E-Mail-Domänen umgehen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: auf eine korrigierte Mattermost-Version aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
Mattermost – Unzureichende Prüfung von Sync-Nachrichten in Shared Channels
CVE-2024-39274 HochMattermost (Versionen 9.9.x bis 9.9.0, 9.5.x bis 9.5.6, 9.7.x bis 9.7.5 und 9.8.x bis 9.8.1) prüft bei aktivierten Shared Channels nicht korrekt, ob der aus einer Sync-Nachricht stammende Kanal tatsächlich ein geteilter Kanal ist. Dadurch kann eine bösartige Gegenstelle Benutzer beliebigen Teams und Kanälen hinzufügen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.
CVSS: 8.7 Publiziert: Referenz: NVD -
Mattermost teilt lokale Kanäle ohne Zustimmung durch unaufgeforderte Einladungen
CVE-2024-39777 HochMattermost in den Versionen 9.9.x bis einschliesslich 9.9.0, 9.5.x bis 9.5.6, 9.7.x bis 9.7.5 und 9.8.x bis 9.8.1 unterbindet unaufgeforderte Einladungen nicht, wodurch der Zugriff auf lokale Kanäle offengelegt werden kann. Bei aktivierten geteilten Kanälen kann eine bösartige Gegenstelle eine Einladung mit der ID eines bestehenden lokalen Kanals senden; dieser lokale Kanal wird dann ohne Zustimmung des lokalen Administrators geteilt. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Update auf eine korrigierte Mattermost-Version oberhalb der genannten Stände.
CVSS: 8.7 Publiziert: Referenz: NVD -
Mattermost: Überschreiben lokaler Nutzer bei Shared-Channel-Sync
CVE-2024-36492 HochMattermost verhindert in den Versionen 9.9.x bis 9.9.0, 9.5.x bis 9.5.6, 9.7.x bis 9.7.5 und 9.8.x bis 9.8.1 beim Synchronisieren von Nutzern in Shared Channels nicht die Änderung lokaler Benutzerkonten. Ein böswilliger Remote-Server kann dadurch einen bestehenden lokalen Benutzer überschreiben. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Timing-Angriff auf Remote-Cluster-Token in Mattermost
CVE-2024-39830 HochMattermost in den Versionen 9.8.x bis 9.8.0, 9.7.x bis 9.7.4, 9.6.x bis 9.6.2 und 9.5.x bis 9.5.5 verwendet bei aktivierten Shared Channels keinen zeitkonstanten Vergleich für Remote-Cluster-Token. Dadurch kann ein Angreifer das Token über einen Timing-Angriff während des Vergleichs ermitteln. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Kontoübernahme in Mattermost beim Wechsel zu SAML-Authentifizierung
CVE-2024-2450 HochMattermost prüft in den Versionen 8.1.x vor 8.1.10, 9.2.x vor 9.2.6, 9.3.x vor 9.3.2 und 9.4.x vor 9.4.3 beim Wechsel von E-Mail- zu SAML-Authentifizierung die Kontoinhaberschaft nicht korrekt. Unter bestimmten Bedingungen kann ein authentifizierter Angreifer darüber fremde Benutzerkonten über eine präparierte Wechsel-Anfrage übernehmen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Mattermost: Unzureichende Bereinigung von Deeplink-Pfaden ermöglicht CSRF
CVE-2023-7114 HochMattermost bereinigt in Version 2.10.0 und früher laut Quelldaten Deeplink-Pfade nicht ausreichend, wodurch ein Angreifer CSRF-Angriffe (Cross-Site Request Forgery) gegen den Server durchführen kann. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Mattermost Path Traversal im Playbooks-Telemetrie-Endpunkt führt zu CSRF
CVE-2023-45316 HochMattermost prüft bei der Telemetrie-API für Playbooks (/plugins/playbooks/api/v0/telemetry/run/<telem_run_id>) nicht, ob als Telemetrie-Run-ID ein relativer Pfad übergeben wird. Ein Angreifer kann dies mit einem Path-Traversal-Payload ausnutzen, um auf einen anderen Endpunkt zu verweisen und darüber einen CSRF-Angriff auszulösen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Mattermost: Client-seitige Path-Traversal in Routen-Parametern
CVE-2023-6458 HochDie Mattermost-Webapp validiert Routen-Parameter im Pfad /<TEAM_NAME>/channels/<CHANNEL_NAME> nicht korrekt. Dadurch kann ein Angreifer eine client-seitige Path-Traversal durchführen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Mattermost iOS-App: fehlende Zertifikatsprüfung ermöglicht MITM
CVE-2023-3615 HochDie Mattermost iOS-App validiert das Serverzertifikat beim Aufbau der TLS-Verbindung nicht korrekt. Dadurch kann ein Angreifer im Netzwerk die WebSockets-Verbindung abfangen (Man-in-the-Middle). CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Mattermost: Fehlende Pfadprüfung beim Löschen von Dateien über SAML-Systemkonsole
CVE-2026-7521 MittelMattermost prüft in den Versionen 11.8.x bis 11.8.0, 11.7.x bis 11.7.3, 11.6.x bis 11.6.5 sowie 10.11.x bis 10.11.20 laut NVD den Dateilöschpfad nicht ausreichend, wodurch ein Administrator mit SAML-Systemkonsolen-Schreibrechten Dateien ausserhalb des vorgesehenen Pfads löschen kann. CVSS-Basiswert: 5.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den Quelldaten aktuell nicht vor.
CVSS: 5.5 EPSS: 0.28% Publiziert: Referenz: NVD -
Denial of Service in Mattermost über Plugin-HTTP-Endpunkte
CVE-2026-5308 MittelMehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4, 10.11.x bis 10.11.14) erzwingen an den HTTP-Endpunkten von Plugins keine Begrenzung der Anfrage-Body-Grösse. Ein Angreifer kann dadurch einen Denial of Service verursachen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.9 EPSS: 0.25% Publiziert: Referenz: NVD -
Mattermost – Unzureichende Eingabevalidierung in API-Handlern
CVE-2026-4646 MittelMehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4, 10.11.x bis 10.11.14) validieren benutzergesteuerte Eingaben in API-Request-Handlern nicht ausreichend. Ein authentifizierter Angreifer kann dies ausnutzen; der CVSS-Vektor weist Auswirkungen auf die Verfügbarkeit aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Mattermost: Fehlende Validierung des TIFF-IFD-Offsets im Bild-Header
CVE-2026-5755 MittelMehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 und 10.11.x bis 10.11.14) prüfen den TIFF-IFD-Offset im Bild-Header nicht, bevor Speicher reserviert wird. Dies kann die Verfügbarkeit des Dienstes beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Mattermost – fehlende Begrenzung bei animierten GIF-Uploads ermöglicht Denial of Service
CVE-2026-10819 MittelMattermost begrenzt in den Versionen 11.6.x bis einschliesslich 11.6.5, 10.11.x bis einschliesslich 10.11.20, 11.8.x bis einschliesslich 11.8.1 sowie 11.7.x bis einschliesslich 11.7.4 weder die Anzahl der Einzelbilder noch die Dateigrösse bei hochgeladenen animierten GIFs. Dadurch lassen sich übermässig ressourcenintensive Dateien hochladen, die zu einem Denial of Service führen können. CVSS-Basiswert: 6.5 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Mattermost Desktop App: Denial of Service durch fehlenden Header-Check
CVE-2026-8075 MittelDie Mattermost Desktop App prüft beim Verarbeiten von Headern nicht korrekt auf Null-Werte. Dadurch kann ein beliebiger Nutzer den Desktop-Client eines anderen Kanalmitglieds zum Absturz bringen. Betroffen sind Versionen bis 6.2, 5.5.13 und 6.0.2.0. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Mattermost Desktop App – Denial of Service durch fehlende Payload-Validierung
CVE-2026-9602 MittelDie Mattermost Desktop App validiert in den Versionen bis einschliesslich 6.2, 6.0.2 und 5.6.13.0 Payloads, die von der Mattermost Web App an die Desktop App gesendet werden, nicht ausreichend. Ein bösartiger Server-Betreiber kann dies ausnutzen, um die Desktop-Anwendung zum Absturz zu bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Focalboard – fehlende Prüfung der Dateizugehörigkeit
CVE-2026-28736 MittelFocalboard in Version 8.0 prüft beim Ausliefern hochgeladener Dateien nicht die Dateizugehörigkeit. Dadurch kann ein authentifizierter Angreifer, der die fileID eines Opfers kennt, den Inhalt der betreffenden Datei lesen. Das Produkt war zum Zeitpunkt der Zuweisung bereits nicht mehr unterstützt (unsupported). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Mattermost: fehlende Begrenzung bei der serverseitigen Dokumentinhalt-Extraktion
CVE-2026-10600 MittelMattermost begrenzt in den Versionen 11.8.x bis 11.8.0, 11.7.x bis 11.7.3, 11.6.x bis 11.6.5 sowie 10.11.x bis 10.11.20 Zeit und Ressourcenverbrauch der serverseitigen Dokumentinhalt-Extraktion nicht. Dadurch kann übermässiger Ressourcenverbrauch auf dem Server ausgelöst werden. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: auf eine Version nach den genannten betroffenen Ständen aktualisieren.
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Mattermost: Unzureichende Bereinigung von Team-Mitgliederdaten in der API
CVE-2026-3636 MittelMattermost bereinigt in den Versionszweigen 11.6.x (bis 11.6.0), 11.5.x (bis 11.5.3), 11.4.x (bis 11.4.4) und 10.11.x (bis 10.11.14) die Daten von Team-Mitgliedern nicht ausreichend, wenn diese über die API an Benutzer ohne erhöhte Berechtigungen ausgeliefert werden. Dadurch können unberechtigte Nutzer Informationen einsehen, die für sie nicht bestimmt sind. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller korrigierte Version.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Mattermost: OAuth-Refresh-Token bleibt nach Deaktivierung des Nutzerkontos gültig
CVE-2026-9571 MittelMattermost in den Versionen 11.7.x bis 11.7.2, 11.6.x bis 11.6.4 sowie 10.11.x bis 10.11.19 invalidiert OAuth-Refresh-Token bei der Deaktivierung eines Nutzerkontos nicht. Dadurch kann ein deaktivierter Nutzer oder ein Angreifer im Besitz des Tokens weiterhin Zugriff erlangen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.9 EPSS: 0.17% Publiziert: Referenz: NVD -
Mattermost: Kanal wird vor Entfernen persistenter Benachrichtigungen nicht archiviert
CVE-2026-4635 MittelMehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 und 10.11.x bis 10.11.14) archivieren einen Kanal nicht, bevor persistente Benachrichtigungen entfernt werden, was einem authentifizierten Benutzer eine unerwünschte Beeinflussung ermöglicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.
CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Mattermost – Fehlende Berechtigungsprüfung bei Playbook-Runs
CVE-2026-4055 MittelMattermost in den Versionen 11.5.x bis einschliesslich 11.5.1 prüft die Team-Berechtigung run_create nicht gegen das Ziel-Team, wenn ein Playbook-Run erstellt wird. Dadurch kann ein authentifiziertes Team-Mitglied Runs in einem Team anlegen, für das keine Berechtigung besteht. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Version einspielen.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Mattermost, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.