1.12
Unified Communications / VoIP / Collab

Mattermost

Hersteller: Mattermost Inc

Unified Communications / VoIP / Collab

Mattermost gehört zur Kategorie „Unified Communications / VoIP / Collab“. xonatec überwacht Mattermost laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

55
Reports
0
Aktiv ausgenutzt
Kritisch
Höchste Priorität
0.3%
Max. EPSS

Schwachstellen-Reports

55 Reports

Zeige 1 bis 50 von 55

  1. Mattermost: Kontoübernahme über fehlerhafte OAuth-State-Prüfung

    CVE-2025-12419 Kritisch

    Mattermost in den Versionen 10.12.x bis 10.12.1, 10.11.x bis 10.11.4, 10.5.x bis 10.5.12 und 11.0.x bis 11.0.3 validiert OAuth-State-Tokens während der OpenID-Connect-Authentifizierung nicht korrekt. Ein authentifizierter Angreifer mit der Berechtigung zur Team-Erstellung kann dadurch durch Manipulation der Authentifizierungsdaten im OAuth-Abschluss ein Benutzerkonto übernehmen. Voraussetzung ist eine deaktivierte E-Mail-Verifizierung, aktiviertes OAuth/OpenID Connect und die Kontrolle über zwei Benutzer im SSO-System. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  2. CVE-2025-12421 – Kontoübernahme in Mattermost

    CVE-2025-12421 Kritisch

    Mehrere Mattermost-Versionen prüfen beim Code-Austausch nicht, ob das verwendete Token aus demselben Authentifizierungsvorgang stammt. Dadurch kann ein authentifizierter Benutzer über eine speziell präparierte E-Mail-Adresse beim Wechsel der Authentifizierungsmethode eine Kontoübernahme durchführen. Die Schwachstelle setzt die aktivierte Option ExperimentalEnableAuthenticationTransfer und deaktiviertes RequireEmailVerification voraus. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Mattermost-Version aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  3. CVE-2025-4981 – Mattermost: Path Traversal im Archiv-Extraktor führt zu RCE

    CVE-2025-4981 Kritisch

    Mehrere Mattermost-Versionen (10.5.x bis 10.5.5, 9.11.x bis 9.11.15, 10.8.0, 10.7.x bis 10.7.2, 10.6.x bis 10.6.5) bereinigen Dateinamen im Archiv-Extraktor nicht. Dadurch können authentifizierte Benutzer über hochgeladene Archive mit Path-Traversal-Sequenzen in den Dateinamen Dateien an beliebige Orte im Dateisystem schreiben, was potenziell zu Remote Code Execution führt. Betroffen sind Instanzen, bei denen Datei-Uploads und die inhaltsbasierte Dokumentensuche aktiviert sind (FileSettings.EnableFileAttachments und FileSettings.ExtractContent), was der Standardeinstellung entspricht. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Mattermost-Version.

    CVSS: 9.9 Publiziert: Referenz: NVD
  4. Mattermost Boards: Auslesen beliebiger Dateien über Board-Import

    CVE-2025-25279 Kritisch

    Mattermost in den Versionen 10.4.x bis 10.4.1, 9.11.x bis 9.11.7, 10.3.x bis 10.3.2 und 10.2.x bis 10.2.2 validiert Board-Blöcke beim Import von Boards nicht korrekt. Ein Angreifer kann dadurch über den Import und Export eines speziell präparierten Import-Archivs in Boards beliebige Dateien auf dem System auslesen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  5. Mattermost: Beliebiger Dateizugriff durch Duplizieren eines Boards

    CVE-2025-20051 Kritisch

    In mehreren Mattermost-Versionen (10.4.x <= 10.4.1, 9.11.x <= 9.11.7, 10.3.x <= 10.3.2, 10.2.x <= 10.2.2) wird die Eingabe beim Patchen und Duplizieren eines Boards nicht korrekt validiert. Dadurch kann ein Benutzer über einen speziell präparierten Block in Boards eine beliebige Datei auf dem System auslesen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Mattermost-Version aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  6. Mattermost: SQL-Injection beim Umsortieren von Board-Kategorien

    CVE-2025-24490 Kritisch

    Mehrere Mattermost-Versionen verwenden in der SQL-Abfrage zum Umsortieren von Boards keine Prepared Statements. Dadurch kann ein Angreifer beim Umsortieren speziell praeparierter Board-Kategorien über eine SQL-Injection Daten aus der Datenbank auslesen. Betroffen sind laut Quelle die Versionen 10.4.x bis 10.4.1, 9.11.x bis 9.11.7, 10.3.x bis 10.3.2 und 10.2.x bis 10.2.2. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Version.

    CVSS: 9.6 Publiziert: Referenz: NVD
  7. Mattermost: Server-Absturz durch manipulierte WebSocket-Nachrichten

    CVE-2026-5740 Hoch

    Mattermost validiert msgpack-codierte WebSocket-Frames vor der Speicherallokation nicht korrekt. Ein nicht authentifizierter, entfernter Angreifer kann dadurch mit einer präparierten binären WebSocket-Nachricht an den öffentlichen WebSocket-Endpunkt den Serverprozess zum Absturz bringen und einen vollständigen Dienstausfall für alle Benutzer verursachen. Betroffen sind die Versionen 11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 sowie 10.11.x bis 10.11.14 (Mattermost Advisory MMSA-2026-00647). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.33% Publiziert: Referenz: NVD
  8. Second-Order-SQL-Injection beim Neuordnen von Kategorien in Focalboard

    CVE-2026-25773 Hoch

    Focalboard Version 8.0 sanitisiert Kategorie-IDs nicht ausreichend, bevor diese in dynamische SQL-Anweisungen beim Neuordnen von Kategorien eingebettet werden. Ein Angreifer kann eine bösartige SQL-Payload in das Kategorie-ID-Feld einschleusen, die in der Datenbank gespeichert und später beim Verarbeiten des gespeicherten Werts durch die Reorder-API unsanitisiert ausgeführt wird. Diese zeitbasierte blinde Second-Order-SQL-Injection erlaubt es einem authentifizierten Angreifer, sensible Daten einschliesslich Passwort-Hashes anderer Benutzer zu exfiltrieren. CVSS-Basiswert: 8.1 (Hoch). Laut Quelle wird Focalboard als eigenständiges Produkt nicht mehr gepflegt, sodass kein Fix erscheinen wird.

    CVSS: 8.1 EPSS: 0.31% Publiziert: Referenz: NVD
  9. CVE-2026-4858 – Path Traversal in Mattermost-Integrations-URL

    CVE-2026-4858 Hoch

    Mattermost prüft laut NVD die Integrations-URL nicht auf Path Traversal, wodurch ein bösartiger, authentifizierter Nutzer über eine manipulierte Integrations-Action-URL eine beliebige API mit dem Auth-Token eines System-Administrators aufrufen kann. Betroffen sind die Versionen 11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 sowie 10.11.x bis 10.11.14. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereinigte Version (Advisory MMSA-2026-00640).

    CVSS: 8.0 EPSS: 0.25% Publiziert: Referenz: NVD
  10. Mattermost: Rechteausweitung über scheme_admin-Flag bei Group-Syncable-Endpunkten

    CVE-2026-7387 Hoch

    Mattermost erzwingt beim Setzen des scheme_admin-Flags an den Endpunkten für Group-Syncable-Links und -Patches keine Autorisierung zur Rollenverwaltung. Ein Benutzer mit Group-Link-Rechten kann sich und Gruppenmitglieder über gezielte API-Anfragen zu Team- oder Channel-Administratoren hochstufen. Betroffen sind Mattermost 11.6.x bis 11.6.1, 11.5.x bis 11.5.4 sowie 10.11.x bis 10.11.15/10.11.16. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Mattermost – Path Traversal beim Sync geteilter Kanäle über föderierte Server

    CVE-2026-6961 Hoch

    In Mattermost 11.6.x bis 11.6.1, 11.5.x bis 11.5.4 sowie 10.11.x bis 10.11.15/10.11.16 wird der von föderierten Peer-Servern empfangene Dateiname (FileInfo.Name) beim Sync geteilter Kanäle nicht ausreichend bereinigt. Ein Angreifer, der einen föderierten Server kontrolliert, kann über Path-Traversal-Sequenzen im Dateinamen Dateien an beliebigen Orten im Filestore des Zielservers schreiben. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  12. Mattermost: Sensible Zugangsdaten im Klartext im Support-Paket

    CVE-2026-6346 Hoch

    Mattermost in den Versionen 11.5.x bis 11.5.1, 10.11.x bis 10.11.13 und 11.4.x bis 11.4.3 bereinigt sensible Konfigurationsfelder nicht, bevor sie in die Erzeugung eines Support-Pakets einfliessen. Ein Mattermost-Systemadministrator oder jede Partei mit Zugriff auf ein Support-Paket kann darüber sensible Zugangsdaten im Klartext erlangen, indem sie ein Support-Paket über die Systemkonsole herunterlädt. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  13. Mattermost Calls Plugin – Offenlegung von TURN-Server-Zugangsdaten

    CVE-2026-6347 Hoch

    In Mattermost (Versionen 11.5.x bis 11.5.1, 10.11.x bis 10.11.13 sowie 11.4.x bis 11.4.3) werden sensible Konfigurationsfelder des Calls-Plugins nicht bereinigt. Ein Angreifer mit Zugriff auf ein Support-Paket kann dadurch TURN-Server-Zugangsdaten im Klartext aus der exportierten Plugin-Konfiguration auslesen. CVSS-Basiswert: 7.6 (Hoch). Quelle: Mattermost Advisory MMSA-2026-00605.

    CVSS: 7.6 Publiziert: Referenz: NVD
  14. Mattermost – Terminal-Manipulation über ANSI/OSC-Escape-Sequenzen

    CVE-2026-3108 Hoch

    Mattermost in den Versionen 11.2.x bis 11.2.2, 10.11.x bis 10.11.10, 11.4.x bis 11.4.0 und 11.3.x bis 11.3.1 bereinigt benutzergesteuerte Beitragsinhalte in der Terminalausgabe der mmctl-Befehle nicht. Angreifer können über gezielt erstellte Nachrichten mit ANSI- und OSC-Escape-Sequenzen Administrator-Terminals manipulieren und so Bildschirmmanipulation, gefälschte Eingabeaufforderungen und das Kapern der Zwischenablage bewirken. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  15. Mattermost Plugins: Unzureichende Maskierung sensibler Konfigurationswerte in Support-Paketen

    CVE-2026-2476 Hoch

    Mattermost Plugins bis einschliesslich Version 2.0.3.0 maskieren sensible Konfigurationswerte in exportierten Support-Paketen nicht korrekt. Ein Angreifer mit Zugriff auf solche Support-Pakete kann dadurch ursprüngliche Plugin-Einstellungen aus den exportierten Konfigurationsdaten auslesen. CVSS-Basiswert: 7.6 (Hoch). Quelle: Mattermost Advisory MMSA-2026-00606.

    CVSS: 7.6 Publiziert: Referenz: NVD
  16. Mattermost – Denial of Service durch überlange Passwörter beim Login

    CVE-2026-24458 Hoch

    Mattermost verarbeitet beim Login sehr lange Passwörter nicht korrekt, wodurch ein Angreifer durch Login-Versuche mit mehrere Megabyte grossen Passwörtern die CPU- und Speicherauslastung des Servers überlasten kann. Betroffen sind die Versionen 11.3.x bis 11.3.0, 11.2.x bis 11.2.2 sowie 10.11.x bis 10.11.10 (Mattermost Advisory MMSA-2026-00587). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  17. Mattermost Desktop App: Ausführung beliebiger Programme über Help-Links

    CVE-2026-1046 Hoch

    Die Mattermost Desktop App validiert in den Versionen bis einschliesslich 6.0, 6.2.0 und 5.2.13.0 Help-Links nicht ausreichend. Ein bösartiger Mattermost-Server kann dadurch die Ausführung beliebiger ausführbarer Dateien auf dem System eines Nutzers auslösen, wenn dieser bestimmte Einträge im Help-Menü anklickt (Mattermost Advisory ID: MMSA-2026-00577). CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  18. Mattermost Jira-Plugin: Authentifizierungsumgehung durch Spoofing der User-ID

    CVE-2025-14273 Hoch

    In Mattermost (Versionen 11.1.x <= 11.1.0, 11.0.x <= 11.0.5, 10.12.x <= 10.12.3, 10.11.x <= 10.11.7) mit aktiviertem Jira-Plugin sowie im Mattermost-Jira-Plugin <= 4.4.0 werden Authentifizierung und Pfadbeschränkungen für Issue-Keys nicht durchgesetzt. Ein nicht authentifizierter Angreifer, der eine gültige User-ID kennt, kann darüber mittels präparierter Plugin-Payloads authentifizierte GET- und POST-Anfragen an den Jira-Server senden, die die User-ID fälschen und beliebige Issue-Key-Pfade einschleusen (Mattermost Advisory MMSA-2025-00555). CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  19. Mattermost – Beitritt zu beliebigen Teams über OAuth-State-Manipulation

    CVE-2025-58073 Hoch

    Mattermost in den Versionen 10.11.x bis 10.11.1, 10.10.x bis 10.10.2 und 10.5.x bis 10.5.10 prüft nicht, ob ein Benutzer über den ursprünglichen Einladungstoken zum Beitritt eines Teams berechtigt ist. Durch Manipulation des OAuth-State kann ein Angreifer damit jedem Team auf einem Mattermost-Server beitreten, unabhängig von den bestehenden Beschränkungen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate einspielen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  20. Umgehung der Team-Beitrittsberechtigung in Mattermost

    CVE-2025-58075 Hoch

    Mattermost in den Versionen 10.11.x bis 10.11.1, 10.10.x bis 10.10.2 und 10.5.x bis 10.5.10 prüft nicht, ob ein Benutzer berechtigt ist, einem Team über das ursprüngliche Einladungstoken beizutreten. Dadurch kann ein Angreifer durch Manipulation des RelayState unabhängig von Beschränkungen jedem Team auf einem Server beitreten. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  21. Mattermost – Codeausführung über Plugin-Upload wegen fehlender Pfadvalidierung

    CVE-2025-9079 Hoch

    Mattermost validiert die Konfiguration des Import-Verzeichnispfads nicht, wodurch Admin-Benutzer über den Upload eines bösartigen Plugins in das Verzeichnis für vorinstallierte Plugins beliebigen Code ausführen können. Betroffen sind laut NVD die Versionen 10.8.x bis 10.8.3, 10.5.x bis 10.5.8, 9.11.x bis 9.11.17, 10.10.x bis 10.10.1 sowie 10.9.x bis 10.9.3. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: auf eine nicht betroffene Mattermost-Version aktualisieren.

    CVSS: 8.0 Publiziert: Referenz: NVD
  22. Mattermost: Fehlende Validierung des redirect_to-Parameters ermöglicht Cookie-Diebstahl nach SAML-Login

    CVE-2025-9072 Hoch

    Mattermost in den Versionen 10.10.x bis 10.10.1, 10.5.x bis 10.5.9 sowie 10.9.x bis 10.9.4 validiert den Parameter redirect_to nicht. Ein Angreifer kann dadurch einen präparierten Link erstellen, der nach der Authentifizierung eines Nutzers bei dessen SAML-Provider die Cookies des Nutzers an eine vom Angreifer kontrollierte URL sendet. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  23. Mattermost Confluence Plugin: Absturz durch fehlerhafte Request-Body-Behandlung

    CVE-2025-54525 Hoch

    Das Mattermost Confluence Plugin verarbeitet in Versionen vor 1.5.0 unerwartete Request-Bodies nicht korrekt. Angreifer können das Plugin durch wiederholte Aufrufe des Create-Channel-Subscription-Endpunkts mit ungültigem Request-Body zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  24. Denial-of-Service-Schwachstelle im Mattermost-Confluence-Plugin

    CVE-2025-52931 Hoch

    Das Mattermost-Confluence-Plugin verarbeitet in Versionen vor 1.5.0 unerwartete Request-Bodies am Endpunkt zur Aktualisierung von Channel- Subscriptions nicht korrekt. Ein Angreifer kann durch wiederholte Anfragen mit ungültigem Request-Body einen Absturz des Plugins auslösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  25. Mattermost Confluence-Plugin: fehlende Autorisierungsprüfung

    CVE-2025-44004 Hoch

    Das Mattermost Confluence-Plugin prüft in Versionen vor 1.5.0 die Berechtigung eines Nutzers gegenüber der Mattermost-Instanz nicht korrekt. Angreifer können dadurch über einen API-Aufruf an den Endpunkt zum Erstellen von Kanal-Abonnements eine Kanal-Subscription ohne entsprechende Berechtigung anlegen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update des Plugins auf Version 1.5.0 oder neuer.

    CVSS: 7.2 Publiziert: Referenz: NVD
  26. Mattermost Confluence-Plugin: Fehlende Authentifizierung bei Channel-Subscriptions

    CVE-2025-54478 Hoch

    Im Mattermost Confluence-Plugin (Version <1.5.0) fehlt eine Prüfung, die den Benutzer gegenüber der Mattermost-Instanz authentifiziert. Dadurch können nicht authentifizierte Angreifer per API-Aufruf an den Edit-Channel-Subscription-Endpunkt Channel-Subscriptions bearbeiten. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  27. Mattermost: Umgehung der MFA-Pflicht auf Plugin-Endpunkten

    CVE-2025-25068 Hoch

    In Mattermost Version 10.4.x bis 10.4.2, 10.3.x bis 10.3.3, 9.11.x bis 9.11.8 sowie 10.5.x bis 10.5.0 wird laut NVD die Multi-Faktor-Authentifizierung auf Plugin-Endpunkten nicht durchgesetzt. Authentifizierte Angreifer können dadurch über API-Anfragen an plugin-spezifische Routen den MFA-Schutz umgehen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. Mattermost – Umgehung der E-Mail-Domänenbeschränkung

    CVE-2024-11599 Hoch

    Mattermost in den Versionen 10.0.x bis einschliesslich 10.0.1, 10.1.x bis 10.1.1, 9.11.x bis 9.11.3 und 9.5.x bis 9.5.11 validiert E-Mail-Adressen unzureichend. Dadurch kann ein nicht authentifizierter Nutzer über sorgfältig präparierte Eingaben bei der Registrierung die Beschränkung auf bestimmte E-Mail-Domänen umgehen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: auf eine korrigierte Mattermost-Version aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  29. Mattermost – Unzureichende Prüfung von Sync-Nachrichten in Shared Channels

    CVE-2024-39274 Hoch

    Mattermost (Versionen 9.9.x bis 9.9.0, 9.5.x bis 9.5.6, 9.7.x bis 9.7.5 und 9.8.x bis 9.8.1) prüft bei aktivierten Shared Channels nicht korrekt, ob der aus einer Sync-Nachricht stammende Kanal tatsächlich ein geteilter Kanal ist. Dadurch kann eine bösartige Gegenstelle Benutzer beliebigen Teams und Kanälen hinzufügen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.

    CVSS: 8.7 Publiziert: Referenz: NVD
  30. Mattermost teilt lokale Kanäle ohne Zustimmung durch unaufgeforderte Einladungen

    CVE-2024-39777 Hoch

    Mattermost in den Versionen 9.9.x bis einschliesslich 9.9.0, 9.5.x bis 9.5.6, 9.7.x bis 9.7.5 und 9.8.x bis 9.8.1 unterbindet unaufgeforderte Einladungen nicht, wodurch der Zugriff auf lokale Kanäle offengelegt werden kann. Bei aktivierten geteilten Kanälen kann eine bösartige Gegenstelle eine Einladung mit der ID eines bestehenden lokalen Kanals senden; dieser lokale Kanal wird dann ohne Zustimmung des lokalen Administrators geteilt. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Update auf eine korrigierte Mattermost-Version oberhalb der genannten Stände.

    CVSS: 8.7 Publiziert: Referenz: NVD
  31. Mattermost: Überschreiben lokaler Nutzer bei Shared-Channel-Sync

    CVE-2024-36492 Hoch

    Mattermost verhindert in den Versionen 9.9.x bis 9.9.0, 9.5.x bis 9.5.6, 9.7.x bis 9.7.5 und 9.8.x bis 9.8.1 beim Synchronisieren von Nutzern in Shared Channels nicht die Änderung lokaler Benutzerkonten. Ein böswilliger Remote-Server kann dadurch einen bestehenden lokalen Benutzer überschreiben. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  32. Timing-Angriff auf Remote-Cluster-Token in Mattermost

    CVE-2024-39830 Hoch

    Mattermost in den Versionen 9.8.x bis 9.8.0, 9.7.x bis 9.7.4, 9.6.x bis 9.6.2 und 9.5.x bis 9.5.5 verwendet bei aktivierten Shared Channels keinen zeitkonstanten Vergleich für Remote-Cluster-Token. Dadurch kann ein Angreifer das Token über einen Timing-Angriff während des Vergleichs ermitteln. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  33. Kontoübernahme in Mattermost beim Wechsel zu SAML-Authentifizierung

    CVE-2024-2450 Hoch

    Mattermost prüft in den Versionen 8.1.x vor 8.1.10, 9.2.x vor 9.2.6, 9.3.x vor 9.3.2 und 9.4.x vor 9.4.3 beim Wechsel von E-Mail- zu SAML-Authentifizierung die Kontoinhaberschaft nicht korrekt. Unter bestimmten Bedingungen kann ein authentifizierter Angreifer darüber fremde Benutzerkonten über eine präparierte Wechsel-Anfrage übernehmen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Mattermost: Unzureichende Bereinigung von Deeplink-Pfaden ermöglicht CSRF

    CVE-2023-7114 Hoch

    Mattermost bereinigt in Version 2.10.0 und früher laut Quelldaten Deeplink-Pfade nicht ausreichend, wodurch ein Angreifer CSRF-Angriffe (Cross-Site Request Forgery) gegen den Server durchführen kann. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  35. Mattermost Path Traversal im Playbooks-Telemetrie-Endpunkt führt zu CSRF

    CVE-2023-45316 Hoch

    Mattermost prüft bei der Telemetrie-API für Playbooks (/plugins/playbooks/api/v0/telemetry/run/<telem_run_id>) nicht, ob als Telemetrie-Run-ID ein relativer Pfad übergeben wird. Ein Angreifer kann dies mit einem Path-Traversal-Payload ausnutzen, um auf einen anderen Endpunkt zu verweisen und darüber einen CSRF-Angriff auszulösen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  36. Mattermost: Client-seitige Path-Traversal in Routen-Parametern

    CVE-2023-6458 Hoch

    Die Mattermost-Webapp validiert Routen-Parameter im Pfad /<TEAM_NAME>/channels/<CHANNEL_NAME> nicht korrekt. Dadurch kann ein Angreifer eine client-seitige Path-Traversal durchführen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  37. Mattermost iOS-App: fehlende Zertifikatsprüfung ermöglicht MITM

    CVE-2023-3615 Hoch

    Die Mattermost iOS-App validiert das Serverzertifikat beim Aufbau der TLS-Verbindung nicht korrekt. Dadurch kann ein Angreifer im Netzwerk die WebSockets-Verbindung abfangen (Man-in-the-Middle). CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  38. Mattermost: Fehlende Pfadprüfung beim Löschen von Dateien über SAML-Systemkonsole

    CVE-2026-7521 Mittel

    Mattermost prüft in den Versionen 11.8.x bis 11.8.0, 11.7.x bis 11.7.3, 11.6.x bis 11.6.5 sowie 10.11.x bis 10.11.20 laut NVD den Dateilöschpfad nicht ausreichend, wodurch ein Administrator mit SAML-Systemkonsolen-Schreibrechten Dateien ausserhalb des vorgesehenen Pfads löschen kann. CVSS-Basiswert: 5.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den Quelldaten aktuell nicht vor.

    CVSS: 5.5 EPSS: 0.28% Publiziert: Referenz: NVD
  39. Denial of Service in Mattermost über Plugin-HTTP-Endpunkte

    CVE-2026-5308 Mittel

    Mehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4, 10.11.x bis 10.11.14) erzwingen an den HTTP-Endpunkten von Plugins keine Begrenzung der Anfrage-Body-Grösse. Ein Angreifer kann dadurch einen Denial of Service verursachen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.9 EPSS: 0.25% Publiziert: Referenz: NVD
  40. Mattermost – Unzureichende Eingabevalidierung in API-Handlern

    CVE-2026-4646 Mittel

    Mehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4, 10.11.x bis 10.11.14) validieren benutzergesteuerte Eingaben in API-Request-Handlern nicht ausreichend. Ein authentifizierter Angreifer kann dies ausnutzen; der CVSS-Vektor weist Auswirkungen auf die Verfügbarkeit aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.25% Publiziert: Referenz: NVD
  41. Mattermost: Fehlende Validierung des TIFF-IFD-Offsets im Bild-Header

    CVE-2026-5755 Mittel

    Mehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 und 10.11.x bis 10.11.14) prüfen den TIFF-IFD-Offset im Bild-Header nicht, bevor Speicher reserviert wird. Dies kann die Verfügbarkeit des Dienstes beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  42. Mattermost – fehlende Begrenzung bei animierten GIF-Uploads ermöglicht Denial of Service

    CVE-2026-10819 Mittel

    Mattermost begrenzt in den Versionen 11.6.x bis einschliesslich 11.6.5, 10.11.x bis einschliesslich 10.11.20, 11.8.x bis einschliesslich 11.8.1 sowie 11.7.x bis einschliesslich 11.7.4 weder die Anzahl der Einzelbilder noch die Dateigrösse bei hochgeladenen animierten GIFs. Dadurch lassen sich übermässig ressourcenintensive Dateien hochladen, die zu einem Denial of Service führen können. CVSS-Basiswert: 6.5 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  43. Mattermost Desktop App: Denial of Service durch fehlenden Header-Check

    CVE-2026-8075 Mittel

    Die Mattermost Desktop App prüft beim Verarbeiten von Headern nicht korrekt auf Null-Werte. Dadurch kann ein beliebiger Nutzer den Desktop-Client eines anderen Kanalmitglieds zum Absturz bringen. Betroffen sind Versionen bis 6.2, 5.5.13 und 6.0.2.0. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  44. Mattermost Desktop App – Denial of Service durch fehlende Payload-Validierung

    CVE-2026-9602 Mittel

    Die Mattermost Desktop App validiert in den Versionen bis einschliesslich 6.2, 6.0.2 und 5.6.13.0 Payloads, die von der Mattermost Web App an die Desktop App gesendet werden, nicht ausreichend. Ein bösartiger Server-Betreiber kann dies ausnutzen, um die Desktop-Anwendung zum Absturz zu bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD
  45. Focalboard – fehlende Prüfung der Dateizugehörigkeit

    CVE-2026-28736 Mittel

    Focalboard in Version 8.0 prüft beim Ausliefern hochgeladener Dateien nicht die Dateizugehörigkeit. Dadurch kann ein authentifizierter Angreifer, der die fileID eines Opfers kennt, den Inhalt der betreffenden Datei lesen. Das Produkt war zum Zeitpunkt der Zuweisung bereits nicht mehr unterstützt (unsupported). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  46. Mattermost: fehlende Begrenzung bei der serverseitigen Dokumentinhalt-Extraktion

    CVE-2026-10600 Mittel

    Mattermost begrenzt in den Versionen 11.8.x bis 11.8.0, 11.7.x bis 11.7.3, 11.6.x bis 11.6.5 sowie 10.11.x bis 10.11.20 Zeit und Ressourcenverbrauch der serverseitigen Dokumentinhalt-Extraktion nicht. Dadurch kann übermässiger Ressourcenverbrauch auf dem Server ausgelöst werden. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: auf eine Version nach den genannten betroffenen Ständen aktualisieren.

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
  47. Mattermost: Unzureichende Bereinigung von Team-Mitgliederdaten in der API

    CVE-2026-3636 Mittel

    Mattermost bereinigt in den Versionszweigen 11.6.x (bis 11.6.0), 11.5.x (bis 11.5.3), 11.4.x (bis 11.4.4) und 10.11.x (bis 10.11.14) die Daten von Team-Mitgliedern nicht ausreichend, wenn diese über die API an Benutzer ohne erhöhte Berechtigungen ausgeliefert werden. Dadurch können unberechtigte Nutzer Informationen einsehen, die für sie nicht bestimmt sind. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller korrigierte Version.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  48. Mattermost: OAuth-Refresh-Token bleibt nach Deaktivierung des Nutzerkontos gültig

    CVE-2026-9571 Mittel

    Mattermost in den Versionen 11.7.x bis 11.7.2, 11.6.x bis 11.6.4 sowie 10.11.x bis 10.11.19 invalidiert OAuth-Refresh-Token bei der Deaktivierung eines Nutzerkontos nicht. Dadurch kann ein deaktivierter Nutzer oder ein Angreifer im Besitz des Tokens weiterhin Zugriff erlangen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.9 EPSS: 0.17% Publiziert: Referenz: NVD
  49. Mattermost: Kanal wird vor Entfernen persistenter Benachrichtigungen nicht archiviert

    CVE-2026-4635 Mittel

    Mehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 und 10.11.x bis 10.11.14) archivieren einen Kanal nicht, bevor persistente Benachrichtigungen entfernt werden, was einem authentifizierten Benutzer eine unerwünschte Beeinflussung ermöglicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.

    CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD
  50. Mattermost – Fehlende Berechtigungsprüfung bei Playbook-Runs

    CVE-2026-4055 Mittel

    Mattermost in den Versionen 11.5.x bis einschliesslich 11.5.1 prüft die Team-Berechtigung run_create nicht gegen das Ziel-Team, wenn ein Playbook-Run erstellt wird. Dadurch kann ein authentifiziertes Team-Mitglied Runs in einem Team anlegen, für das keine Berechtigung besteht. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Version einspielen.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Mattermost, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog