<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>xonatec TI-Feed: Mattermost</title>
    <link>https://feed.xonatec.ch/produkte/mattermost</link>
    <description>Priorisierte Schwachstellen-Reports für Mattermost. Kostenlos &amp; offen, stündlich aktualisiert.</description>
    <language>de</language>
    <lastBuildDate>Sun, 19 Jul 2026 00:00:00 GMT</lastBuildDate>
    <atom:link href="https://feed.xonatec.ch/rss/produkt/mattermost.xml" rel="self" type="application/rss+xml" />
    <generator>xonatec TI-Feed RSS Generator</generator>
    <item>
      <title>CVE-2025-12419 — Mattermost: Kontoübernahme über fehlerhafte OAuth-State-Prüfung</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-12419</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-12419</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 10.12.x bis 10.12.1, 10.11.x bis 10.11.4, 10.5.x bis 10.5.12 und 11.0.x bis 11.0.3 validiert OAuth-State-Tokens während der OpenID-Connect-Authentifizierung nicht korrekt. Ein authentifizierter Angreifer mit der Berechtigung zur Team-Erstellung kann dadurch durch Manipulation der Authentifizierungsdaten im OAuth-Abschluss ein Benutzerkonto übernehmen. Voraussetzung ist eine deaktivierte E-Mail-Verifizierung, aktiviertes OAuth/OpenID Connect und die Kontrolle über zwei Benutzer im SSO-System. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: mattermost</description>
      <category>Kritisch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2025-12421 — CVE-2025-12421 – Kontoübernahme in Mattermost</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-12421</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-12421</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mehrere Mattermost-Versionen prüfen beim Code-Austausch nicht, ob das verwendete Token aus demselben Authentifizierungsvorgang stammt. Dadurch kann ein authentifizierter Benutzer über eine speziell präparierte E-Mail-Adresse beim Wechsel der Authentifizierungsmethode eine Kontoübernahme durchführen. Die Schwachstelle setzt die aktivierte Option ExperimentalEnableAuthenticationTransfer und deaktiviertes RequireEmailVerification voraus. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Mattermost-Version aktualisieren.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: mattermost</description>
      <category>Kritisch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2025-4981 — CVE-2025-4981 – Mattermost: Path Traversal im Archiv-Extraktor führt zu RCE</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-4981</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-4981</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mehrere Mattermost-Versionen (10.5.x bis 10.5.5, 9.11.x bis 9.11.15, 10.8.0, 10.7.x bis 10.7.2, 10.6.x bis 10.6.5) bereinigen Dateinamen im Archiv-Extraktor nicht. Dadurch können authentifizierte Benutzer über hochgeladene Archive mit Path-Traversal-Sequenzen in den Dateinamen Dateien an beliebige Orte im Dateisystem schreiben, was potenziell zu Remote Code Execution führt. Betroffen sind Instanzen, bei denen Datei-Uploads und die inhaltsbasierte Dokumentensuche aktiviert sind (FileSettings.EnableFileAttachments und FileSettings.ExtractContent), was der Standardeinstellung entspricht. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Mattermost-Version.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: mattermost</description>
      <category>Kritisch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2025-25279 — Mattermost Boards: Auslesen beliebiger Dateien über Board-Import</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-25279</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-25279</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 10.4.x bis 10.4.1, 9.11.x bis 9.11.7, 10.3.x bis 10.3.2 und 10.2.x bis 10.2.2 validiert Board-Blöcke beim Import von Boards nicht korrekt. Ein Angreifer kann dadurch über den Import und Export eines speziell präparierten Import-Archivs in Boards beliebige Dateien auf dem System auslesen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: mattermost</description>
      <category>Kritisch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2025-20051 — Mattermost: Beliebiger Dateizugriff durch Duplizieren eines Boards</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-20051</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-20051</guid>
      <pubDate>Sun, 19 Jul 2026 00:00:00 GMT</pubDate>
      <description>In mehreren Mattermost-Versionen (10.4.x &lt;= 10.4.1, 9.11.x &lt;= 9.11.7, 10.3.x &lt;= 10.3.2, 10.2.x &lt;= 10.2.2) wird die Eingabe beim Patchen und Duplizieren eines Boards nicht korrekt validiert. Dadurch kann ein Benutzer über einen speziell präparierten Block in Boards eine beliebige Datei auf dem System auslesen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Mattermost-Version aktualisieren.

Severity: Kritisch · CVSS: 9.9

Betroffene Produkte: mattermost</description>
      <category>Kritisch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2025-24490 — Mattermost: SQL-Injection beim Umsortieren von Board-Kategorien</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-24490</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-24490</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mehrere Mattermost-Versionen verwenden in der SQL-Abfrage zum Umsortieren von Boards keine Prepared Statements. Dadurch kann ein Angreifer beim Umsortieren speziell praeparierter Board-Kategorien über eine SQL-Injection Daten aus der Datenbank auslesen. Betroffen sind laut Quelle die Versionen 10.4.x bis 10.4.1, 9.11.x bis 9.11.7, 10.3.x bis 10.3.2 und 10.2.x bis 10.2.2. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Version.

Severity: Kritisch · CVSS: 9.6

Betroffene Produkte: mattermost</description>
      <category>Kritisch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-5740 — Mattermost: Server-Absturz durch manipulierte WebSocket-Nachrichten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-5740</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-5740</guid>
      <pubDate>Sun, 26 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost validiert msgpack-codierte WebSocket-Frames vor der Speicherallokation nicht korrekt. Ein nicht authentifizierter, entfernter Angreifer kann dadurch mit einer präparierten binären WebSocket-Nachricht an den öffentlichen WebSocket-Endpunkt den Serverprozess zum Absturz bringen und einen vollständigen Dienstausfall für alle Benutzer verursachen. Betroffen sind die Versionen 11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 sowie 10.11.x bis 10.11.14 (Mattermost Advisory MMSA-2026-00647). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

Severity: Hoch · CVSS: 7.5 · EPSS: 0.3%

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-25773 — Second-Order-SQL-Injection beim Neuordnen von Kategorien in Focalboard</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-25773</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-25773</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Focalboard Version 8.0 sanitisiert Kategorie-IDs nicht ausreichend, bevor diese in dynamische SQL-Anweisungen beim Neuordnen von Kategorien eingebettet werden. Ein Angreifer kann eine bösartige SQL-Payload in das Kategorie-ID-Feld einschleusen, die in der Datenbank gespeichert und später beim Verarbeiten des gespeicherten Werts durch die Reorder-API unsanitisiert ausgeführt wird. Diese zeitbasierte blinde Second-Order-SQL-Injection erlaubt es einem authentifizierten Angreifer, sensible Daten einschliesslich Passwort-Hashes anderer Benutzer zu exfiltrieren. CVSS-Basiswert: 8.1 (Hoch). Laut Quelle wird Focalboard als eigenständiges Produkt nicht mehr gepflegt, sodass kein Fix erscheinen wird.

Severity: Hoch · CVSS: 8.1 · EPSS: 0.3%

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-4858 — CVE-2026-4858 – Path Traversal in Mattermost-Integrations-URL</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-4858</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-4858</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost prüft laut NVD die Integrations-URL nicht auf Path Traversal, wodurch ein bösartiger, authentifizierter Nutzer über eine manipulierte Integrations-Action-URL eine beliebige API mit dem Auth-Token eines System-Administrators aufrufen kann. Betroffen sind die Versionen 11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 sowie 10.11.x bis 10.11.14. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereinigte Version (Advisory MMSA-2026-00640).

Severity: Hoch · CVSS: 8 · EPSS: 0.2%

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-7387 — Mattermost: Rechteausweitung über scheme_admin-Flag bei Group-Syncable-Endpunkten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-7387</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-7387</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost erzwingt beim Setzen des scheme_admin-Flags an den Endpunkten für Group-Syncable-Links und -Patches keine Autorisierung zur Rollenverwaltung. Ein Benutzer mit Group-Link-Rechten kann sich und Gruppenmitglieder über gezielte API-Anfragen zu Team- oder Channel-Administratoren hochstufen. Betroffen sind Mattermost 11.6.x bis 11.6.1, 11.5.x bis 11.5.4 sowie 10.11.x bis 10.11.15/10.11.16. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-6961 — Mattermost – Path Traversal beim Sync geteilter Kanäle über föderierte Server</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-6961</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-6961</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Mattermost 11.6.x bis 11.6.1, 11.5.x bis 11.5.4 sowie 10.11.x bis 10.11.15/10.11.16 wird der von föderierten Peer-Servern empfangene Dateiname (FileInfo.Name) beim Sync geteilter Kanäle nicht ausreichend bereinigt. Ein Angreifer, der einen föderierten Server kontrolliert, kann über Path-Traversal-Sequenzen im Dateinamen Dateien an beliebigen Orten im Filestore des Zielservers schreiben. CVSS-Basiswert: 7.6 (Hoch).

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-6346 — Mattermost: Sensible Zugangsdaten im Klartext im Support-Paket</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-6346</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-6346</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 11.5.x bis 11.5.1, 10.11.x bis 10.11.13 und 11.4.x bis 11.4.3 bereinigt sensible Konfigurationsfelder nicht, bevor sie in die Erzeugung eines Support-Pakets einfliessen. Ein Mattermost-Systemadministrator oder jede Partei mit Zugriff auf ein Support-Paket kann darüber sensible Zugangsdaten im Klartext erlangen, indem sie ein Support-Paket über die Systemkonsole herunterlädt. CVSS-Basiswert: 8.7 (Hoch).

Severity: Hoch · CVSS: 8.7

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-6347 — Mattermost Calls Plugin – Offenlegung von TURN-Server-Zugangsdaten</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-6347</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-6347</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Mattermost (Versionen 11.5.x bis 11.5.1, 10.11.x bis 10.11.13 sowie 11.4.x bis 11.4.3) werden sensible Konfigurationsfelder des Calls-Plugins nicht bereinigt. Ein Angreifer mit Zugriff auf ein Support-Paket kann dadurch TURN-Server-Zugangsdaten im Klartext aus der exportierten Plugin-Konfiguration auslesen. CVSS-Basiswert: 7.6 (Hoch). Quelle: Mattermost Advisory MMSA-2026-00605.

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-3108 — Mattermost – Terminal-Manipulation über ANSI/OSC-Escape-Sequenzen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-3108</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-3108</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 11.2.x bis 11.2.2, 10.11.x bis 10.11.10, 11.4.x bis 11.4.0 und 11.3.x bis 11.3.1 bereinigt benutzergesteuerte Beitragsinhalte in der Terminalausgabe der mmctl-Befehle nicht. Angreifer können über gezielt erstellte Nachrichten mit ANSI- und OSC-Escape-Sequenzen Administrator-Terminals manipulieren und so Bildschirmmanipulation, gefälschte Eingabeaufforderungen und das Kapern der Zwischenablage bewirken. CVSS-Basiswert: 8.0 (Hoch).

Severity: Hoch · CVSS: 8

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-2476 — Mattermost Plugins: Unzureichende Maskierung sensibler Konfigurationswerte in Support-Paketen</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-2476</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-2476</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost Plugins bis einschliesslich Version 2.0.3.0 maskieren sensible Konfigurationswerte in exportierten Support-Paketen nicht korrekt. Ein Angreifer mit Zugriff auf solche Support-Pakete kann dadurch ursprüngliche Plugin-Einstellungen aus den exportierten Konfigurationsdaten auslesen. CVSS-Basiswert: 7.6 (Hoch). Quelle: Mattermost Advisory MMSA-2026-00606.

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-24458 — Mattermost – Denial of Service durch überlange Passwörter beim Login</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-24458</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-24458</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost verarbeitet beim Login sehr lange Passwörter nicht korrekt, wodurch ein Angreifer durch Login-Versuche mit mehrere Megabyte grossen Passwörtern die CPU- und Speicherauslastung des Servers überlasten kann. Betroffen sind die Versionen 11.3.x bis 11.3.0, 11.2.x bis 11.2.2 sowie 10.11.x bis 10.11.10 (Mattermost Advisory MMSA-2026-00587). CVSS-Basiswert: 7.5 (Hoch).

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-1046 — Mattermost Desktop App: Ausführung beliebiger Programme über Help-Links</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-1046</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-1046</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die Mattermost Desktop App validiert in den Versionen bis einschliesslich 6.0, 6.2.0 und 5.2.13.0 Help-Links nicht ausreichend. Ein bösartiger Mattermost-Server kann dadurch die Ausführung beliebiger ausführbarer Dateien auf dem System eines Nutzers auslösen, wenn dieser bestimmte Einträge im Help-Menü anklickt (Mattermost Advisory ID: MMSA-2026-00577). CVSS-Basiswert: 7.6 (Hoch).

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: mattermost, zoho-manageengine</description>
      <category>Hoch</category><category>Mattermost Inc</category><category>Zoho</category>
    </item>
    <item>
      <title>CVE-2025-14273 — Mattermost Jira-Plugin: Authentifizierungsumgehung durch Spoofing der User-ID</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-14273</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-14273</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>In Mattermost (Versionen 11.1.x &lt;= 11.1.0, 11.0.x &lt;= 11.0.5, 10.12.x &lt;= 10.12.3, 10.11.x &lt;= 10.11.7) mit aktiviertem Jira-Plugin sowie im Mattermost-Jira-Plugin &lt;= 4.4.0 werden Authentifizierung und Pfadbeschränkungen für Issue-Keys nicht durchgesetzt. Ein nicht authentifizierter Angreifer, der eine gültige User-ID kennt, kann darüber mittels präparierter Plugin-Payloads authentifizierte GET- und POST-Anfragen an den Jira-Server senden, die die User-ID fälschen und beliebige Issue-Key-Pfade einschleusen (Mattermost Advisory MMSA-2025-00555). CVSS-Basiswert: 7.2 (Hoch).

Severity: Hoch · CVSS: 7.2

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2025-58073 — Mattermost – Beitritt zu beliebigen Teams über OAuth-State-Manipulation</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-58073</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-58073</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 10.11.x bis 10.11.1, 10.10.x bis 10.10.2 und 10.5.x bis 10.5.10 prüft nicht, ob ein Benutzer über den ursprünglichen Einladungstoken zum Beitritt eines Teams berechtigt ist. Durch Manipulation des OAuth-State kann ein Angreifer damit jedem Team auf einem Mattermost-Server beitreten, unabhängig von den bestehenden Beschränkungen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate einspielen.

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2025-58075 — Umgehung der Team-Beitrittsberechtigung in Mattermost</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-58075</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-58075</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 10.11.x bis 10.11.1, 10.10.x bis 10.10.2 und 10.5.x bis 10.5.10 prüft nicht, ob ein Benutzer berechtigt ist, einem Team über das ursprüngliche Einladungstoken beizutreten. Dadurch kann ein Angreifer durch Manipulation des RelayState unabhängig von Beschränkungen jedem Team auf einem Server beitreten. CVSS-Basiswert: 8.1 (Hoch).

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2025-9079 — Mattermost – Codeausführung über Plugin-Upload wegen fehlender Pfadvalidierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-9079</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-9079</guid>
      <pubDate>Sun, 26 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost validiert die Konfiguration des Import-Verzeichnispfads nicht, wodurch Admin-Benutzer über den Upload eines bösartigen Plugins in das Verzeichnis für vorinstallierte Plugins beliebigen Code ausführen können. Betroffen sind laut NVD die Versionen 10.8.x bis 10.8.3, 10.5.x bis 10.5.8, 9.11.x bis 9.11.17, 10.10.x bis 10.10.1 sowie 10.9.x bis 10.9.3. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: auf eine nicht betroffene Mattermost-Version aktualisieren.

Severity: Hoch · CVSS: 8

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2025-9072 — Mattermost: Fehlende Validierung des redirect_to-Parameters ermöglicht Cookie-Diebstahl nach SAML-Login</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-9072</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-9072</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 10.10.x bis 10.10.1, 10.5.x bis 10.5.9 sowie 10.9.x bis 10.9.4 validiert den Parameter redirect_to nicht. Ein Angreifer kann dadurch einen präparierten Link erstellen, der nach der Authentifizierung eines Nutzers bei dessen SAML-Provider die Cookies des Nutzers an eine vom Angreifer kontrollierte URL sendet. CVSS-Basiswert: 7.6 (Hoch).

Severity: Hoch · CVSS: 7.6

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2025-54525 — Mattermost Confluence Plugin: Absturz durch fehlerhafte Request-Body-Behandlung</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-54525</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-54525</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das Mattermost Confluence Plugin verarbeitet in Versionen vor 1.5.0 unerwartete Request-Bodies nicht korrekt. Angreifer können das Plugin durch wiederholte Aufrufe des Create-Channel-Subscription-Endpunkts mit ungültigem Request-Body zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch).

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: mattermost, atlassian-jira-confluence-bitbucket</description>
      <category>Hoch</category><category>Mattermost Inc</category><category>Atlassian (Jira/Confluence/Bitbucket)</category>
    </item>
    <item>
      <title>CVE-2025-52931 — Denial-of-Service-Schwachstelle im Mattermost-Confluence-Plugin</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-52931</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-52931</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>Das Mattermost-Confluence-Plugin verarbeitet in Versionen vor 1.5.0 unerwartete Request-Bodies am Endpunkt zur Aktualisierung von Channel- Subscriptions nicht korrekt. Ein Angreifer kann durch wiederholte Anfragen mit ungültigem Request-Body einen Absturz des Plugins auslösen. CVSS-Basiswert: 7.5 (Hoch).

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: mattermost, atlassian-jira-confluence-bitbucket</description>
      <category>Hoch</category><category>Mattermost Inc</category><category>Atlassian (Jira/Confluence/Bitbucket)</category>
    </item>
    <item>
      <title>CVE-2025-44004 — Mattermost Confluence-Plugin: fehlende Autorisierungsprüfung</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-44004</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-44004</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>Das Mattermost Confluence-Plugin prüft in Versionen vor 1.5.0 die Berechtigung eines Nutzers gegenüber der Mattermost-Instanz nicht korrekt. Angreifer können dadurch über einen API-Aufruf an den Endpunkt zum Erstellen von Kanal-Abonnements eine Kanal-Subscription ohne entsprechende Berechtigung anlegen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update des Plugins auf Version 1.5.0 oder neuer.

Severity: Hoch · CVSS: 7.2

Betroffene Produkte: mattermost, atlassian-jira-confluence-bitbucket</description>
      <category>Hoch</category><category>Mattermost Inc</category><category>Atlassian (Jira/Confluence/Bitbucket)</category>
    </item>
    <item>
      <title>CVE-2025-54478 — Mattermost Confluence-Plugin: Fehlende Authentifizierung bei Channel-Subscriptions</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-54478</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-54478</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>Im Mattermost Confluence-Plugin (Version &lt;1.5.0) fehlt eine Prüfung, die den Benutzer gegenüber der Mattermost-Instanz authentifiziert. Dadurch können nicht authentifizierte Angreifer per API-Aufruf an den Edit-Channel-Subscription-Endpunkt Channel-Subscriptions bearbeiten. CVSS-Basiswert: 7.2 (Hoch).

Severity: Hoch · CVSS: 7.2

Betroffene Produkte: mattermost, atlassian-jira-confluence-bitbucket</description>
      <category>Hoch</category><category>Mattermost Inc</category><category>Atlassian (Jira/Confluence/Bitbucket)</category>
    </item>
    <item>
      <title>CVE-2025-25068 — Mattermost: Umgehung der MFA-Pflicht auf Plugin-Endpunkten</title>
      <link>https://feed.xonatec.ch/reports/cve-2025-25068</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2025-25068</guid>
      <pubDate>Wed, 29 Jul 2026 00:00:00 GMT</pubDate>
      <description>In Mattermost Version 10.4.x bis 10.4.2, 10.3.x bis 10.3.3, 9.11.x bis 9.11.8 sowie 10.5.x bis 10.5.0 wird laut NVD die Multi-Faktor-Authentifizierung auf Plugin-Endpunkten nicht durchgesetzt. Authentifizierte Angreifer können dadurch über API-Anfragen an plugin-spezifische Routen den MFA-Schutz umgehen. CVSS-Basiswert: 7.5 (Hoch).

Severity: Hoch · CVSS: 7.5

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2024-11599 — Mattermost – Umgehung der E-Mail-Domänenbeschränkung</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-11599</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-11599</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 10.0.x bis einschliesslich 10.0.1, 10.1.x bis 10.1.1, 9.11.x bis 9.11.3 und 9.5.x bis 9.5.11 validiert E-Mail-Adressen unzureichend. Dadurch kann ein nicht authentifizierter Nutzer über sorgfältig präparierte Eingaben bei der Registrierung die Beschränkung auf bestimmte E-Mail-Domänen umgehen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: auf eine korrigierte Mattermost-Version aktualisieren.

Severity: Hoch · CVSS: 8.2

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2024-39274 — Mattermost – Unzureichende Prüfung von Sync-Nachrichten in Shared Channels</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-39274</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-39274</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost (Versionen 9.9.x bis 9.9.0, 9.5.x bis 9.5.6, 9.7.x bis 9.7.5 und 9.8.x bis 9.8.1) prüft bei aktivierten Shared Channels nicht korrekt, ob der aus einer Sync-Nachricht stammende Kanal tatsächlich ein geteilter Kanal ist. Dadurch kann eine bösartige Gegenstelle Benutzer beliebigen Teams und Kanälen hinzufügen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.

Severity: Hoch · CVSS: 8.7

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2024-39777 — Mattermost teilt lokale Kanäle ohne Zustimmung durch unaufgeforderte Einladungen</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-39777</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-39777</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 9.9.x bis einschliesslich 9.9.0, 9.5.x bis 9.5.6, 9.7.x bis 9.7.5 und 9.8.x bis 9.8.1 unterbindet unaufgeforderte Einladungen nicht, wodurch der Zugriff auf lokale Kanäle offengelegt werden kann. Bei aktivierten geteilten Kanälen kann eine bösartige Gegenstelle eine Einladung mit der ID eines bestehenden lokalen Kanals senden; dieser lokale Kanal wird dann ohne Zustimmung des lokalen Administrators geteilt. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Update auf eine korrigierte Mattermost-Version oberhalb der genannten Stände.

Severity: Hoch · CVSS: 8.7

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2024-36492 — Mattermost: Überschreiben lokaler Nutzer bei Shared-Channel-Sync</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-36492</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-36492</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>Mattermost verhindert in den Versionen 9.9.x bis 9.9.0, 9.5.x bis 9.5.6, 9.7.x bis 9.7.5 und 9.8.x bis 9.8.1 beim Synchronisieren von Nutzern in Shared Channels nicht die Änderung lokaler Benutzerkonten. Ein böswilliger Remote-Server kann dadurch einen bestehenden lokalen Benutzer überschreiben. CVSS-Basiswert: 7.4 (Hoch).

Severity: Hoch · CVSS: 7.4

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2024-39830 — Timing-Angriff auf Remote-Cluster-Token in Mattermost</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-39830</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-39830</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 9.8.x bis 9.8.0, 9.7.x bis 9.7.4, 9.6.x bis 9.6.2 und 9.5.x bis 9.5.5 verwendet bei aktivierten Shared Channels keinen zeitkonstanten Vergleich für Remote-Cluster-Token. Dadurch kann ein Angreifer das Token über einen Timing-Angriff während des Vergleichs ermitteln. CVSS-Basiswert: 8.1 (Hoch).

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2024-2450 — Kontoübernahme in Mattermost beim Wechsel zu SAML-Authentifizierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2024-2450</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2024-2450</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost prüft in den Versionen 8.1.x vor 8.1.10, 9.2.x vor 9.2.6, 9.3.x vor 9.3.2 und 9.4.x vor 9.4.3 beim Wechsel von E-Mail- zu SAML-Authentifizierung die Kontoinhaberschaft nicht korrekt. Unter bestimmten Bedingungen kann ein authentifizierter Angreifer darüber fremde Benutzerkonten über eine präparierte Wechsel-Anfrage übernehmen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

Severity: Hoch · CVSS: 8.8

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2023-7114 — Mattermost: Unzureichende Bereinigung von Deeplink-Pfaden ermöglicht CSRF</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-7114</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-7114</guid>
      <pubDate>Sun, 02 Aug 2026 00:00:00 GMT</pubDate>
      <description>Mattermost bereinigt in Version 2.10.0 und früher laut Quelldaten Deeplink-Pfade nicht ausreichend, wodurch ein Angreifer CSRF-Angriffe (Cross-Site Request Forgery) gegen den Server durchführen kann. CVSS-Basiswert: 7.1 (Hoch).

Severity: Hoch · CVSS: 7.1

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2023-45316 — Mattermost Path Traversal im Playbooks-Telemetrie-Endpunkt führt zu CSRF</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-45316</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-45316</guid>
      <pubDate>Sat, 01 Aug 2026 00:00:00 GMT</pubDate>
      <description>Mattermost prüft bei der Telemetrie-API für Playbooks (/plugins/playbooks/api/v0/telemetry/run/&lt;telem_run_id&gt;) nicht, ob als Telemetrie-Run-ID ein relativer Pfad übergeben wird. Ein Angreifer kann dies mit einem Path-Traversal-Payload ausnutzen, um auf einen anderen Endpunkt zu verweisen und darüber einen CSRF-Angriff auszulösen. CVSS-Basiswert: 7.3 (Hoch).

Severity: Hoch · CVSS: 7.3

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2023-6458 — Mattermost: Client-seitige Path-Traversal in Routen-Parametern</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-6458</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-6458</guid>
      <pubDate>Sun, 02 Aug 2026 00:00:00 GMT</pubDate>
      <description>Die Mattermost-Webapp validiert Routen-Parameter im Pfad /&lt;TEAM_NAME&gt;/channels/&lt;CHANNEL_NAME&gt; nicht korrekt. Dadurch kann ein Angreifer eine client-seitige Path-Traversal durchführen. CVSS-Basiswert: 7.1 (Hoch).

Severity: Hoch · CVSS: 7.1

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2023-3615 — Mattermost iOS-App: fehlende Zertifikatsprüfung ermöglicht MITM</title>
      <link>https://feed.xonatec.ch/reports/cve-2023-3615</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2023-3615</guid>
      <pubDate>Mon, 20 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die Mattermost iOS-App validiert das Serverzertifikat beim Aufbau der TLS-Verbindung nicht korrekt. Dadurch kann ein Angreifer im Netzwerk die WebSockets-Verbindung abfangen (Man-in-the-Middle). CVSS-Basiswert: 8.1 (Hoch).

Severity: Hoch · CVSS: 8.1

Betroffene Produkte: mattermost</description>
      <category>Hoch</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-7521 — Mattermost: Fehlende Pfadprüfung beim Löschen von Dateien über SAML-Systemkonsole</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-7521</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-7521</guid>
      <pubDate>Tue, 28 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost prüft in den Versionen 11.8.x bis 11.8.0, 11.7.x bis 11.7.3, 11.6.x bis 11.6.5 sowie 10.11.x bis 10.11.20 laut NVD den Dateilöschpfad nicht ausreichend, wodurch ein Administrator mit SAML-Systemkonsolen-Schreibrechten Dateien ausserhalb des vorgesehenen Pfads löschen kann. CVSS-Basiswert: 5.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt aus den Quelldaten aktuell nicht vor.

Severity: Mittel · CVSS: 5.5 · EPSS: 0.3%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-5308 — Denial of Service in Mattermost über Plugin-HTTP-Endpunkte</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-5308</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-5308</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4, 10.11.x bis 10.11.14) erzwingen an den HTTP-Endpunkten von Plugins keine Begrenzung der Anfrage-Body-Grösse. Ein Angreifer kann dadurch einen Denial of Service verursachen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

Severity: Mittel · CVSS: 4.9 · EPSS: 0.3%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-4646 — Mattermost – Unzureichende Eingabevalidierung in API-Handlern</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-4646</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-4646</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4, 10.11.x bis 10.11.14) validieren benutzergesteuerte Eingaben in API-Request-Handlern nicht ausreichend. Ein authentifizierter Angreifer kann dies ausnutzen; der CVSS-Vektor weist Auswirkungen auf die Verfügbarkeit aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.3%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-5755 — Mattermost: Fehlende Validierung des TIFF-IFD-Offsets im Bild-Header</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-5755</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-5755</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 und 10.11.x bis 10.11.14) prüfen den TIFF-IFD-Offset im Bild-Header nicht, bevor Speicher reserviert wird. Dies kann die Verfügbarkeit des Dienstes beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.

Severity: Mittel · CVSS: 6.5 · EPSS: 0.2%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-10819 — Mattermost – fehlende Begrenzung bei animierten GIF-Uploads ermöglicht Denial of Service</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-10819</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-10819</guid>
      <pubDate>Mon, 27 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost begrenzt in den Versionen 11.6.x bis einschliesslich 11.6.5, 10.11.x bis einschliesslich 10.11.20, 11.8.x bis einschliesslich 11.8.1 sowie 11.7.x bis einschliesslich 11.7.4 weder die Anzahl der Einzelbilder noch die Dateigrösse bei hochgeladenen animierten GIFs. Dadurch lassen sich übermässig ressourcenintensive Dateien hochladen, die zu einem Denial of Service führen können. CVSS-Basiswert: 6.5 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

Severity: Mittel · CVSS: 6.5 · EPSS: 0.2%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-8075 — Mattermost Desktop App: Denial of Service durch fehlenden Header-Check</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-8075</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-8075</guid>
      <pubDate>Thu, 30 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die Mattermost Desktop App prüft beim Verarbeiten von Headern nicht korrekt auf Null-Werte. Dadurch kann ein beliebiger Nutzer den Desktop-Client eines anderen Kanalmitglieds zum Absturz bringen. Betroffen sind Versionen bis 6.2, 5.5.13 und 6.0.2.0. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

Severity: Mittel · CVSS: 6.5 · EPSS: 0.2%

Betroffene Produkte: mattermost, zoho-manageengine</description>
      <category>Mittel</category><category>Mattermost Inc</category><category>Zoho</category>
    </item>
    <item>
      <title>CVE-2026-9602 — Mattermost Desktop App – Denial of Service durch fehlende Payload-Validierung</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-9602</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-9602</guid>
      <pubDate>Thu, 30 Jul 2026 00:00:00 GMT</pubDate>
      <description>Die Mattermost Desktop App validiert in den Versionen bis einschliesslich 6.2, 6.0.2 und 5.6.13.0 Payloads, die von der Mattermost Web App an die Desktop App gesendet werden, nicht ausreichend. Ein bösartiger Server-Betreiber kann dies ausnutzen, um die Desktop-Anwendung zum Absturz zu bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

Severity: Mittel · CVSS: 6.5 · EPSS: 0.2%

Betroffene Produkte: mattermost, zoho-manageengine</description>
      <category>Mittel</category><category>Mattermost Inc</category><category>Zoho</category>
    </item>
    <item>
      <title>CVE-2026-28736 — Focalboard – fehlende Prüfung der Dateizugehörigkeit</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-28736</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-28736</guid>
      <pubDate>Sat, 25 Jul 2026 00:00:00 GMT</pubDate>
      <description>Focalboard in Version 8.0 prüft beim Ausliefern hochgeladener Dateien nicht die Dateizugehörigkeit. Dadurch kann ein authentifizierter Angreifer, der die fileID eines Opfers kennt, den Inhalt der betreffenden Datei lesen. Das Produkt war zum Zeitpunkt der Zuweisung bereits nicht mehr unterstützt (unsupported). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.2%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-10600 — Mattermost: fehlende Begrenzung bei der serverseitigen Dokumentinhalt-Extraktion</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-10600</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-10600</guid>
      <pubDate>Mon, 27 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost begrenzt in den Versionen 11.8.x bis 11.8.0, 11.7.x bis 11.7.3, 11.6.x bis 11.6.5 sowie 10.11.x bis 10.11.20 Zeit und Ressourcenverbrauch der serverseitigen Dokumentinhalt-Extraktion nicht. Dadurch kann übermässiger Ressourcenverbrauch auf dem Server ausgelöst werden. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: auf eine Version nach den genannten betroffenen Ständen aktualisieren.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.2%

Betroffene Produkte: mattermost, libreoffice</description>
      <category>Mittel</category><category>Mattermost Inc</category><category>The Document Foundation</category>
    </item>
    <item>
      <title>CVE-2026-3636 — Mattermost: Unzureichende Bereinigung von Team-Mitgliederdaten in der API</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-3636</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-3636</guid>
      <pubDate>Fri, 24 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost bereinigt in den Versionszweigen 11.6.x (bis 11.6.0), 11.5.x (bis 11.5.3), 11.4.x (bis 11.4.4) und 10.11.x (bis 10.11.14) die Daten von Team-Mitgliedern nicht ausreichend, wenn diese über die API an Benutzer ohne erhöhte Berechtigungen ausgeliefert werden. Dadurch können unberechtigte Nutzer Informationen einsehen, die für sie nicht bestimmt sind. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller korrigierte Version.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.2%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-9571 — Mattermost: OAuth-Refresh-Token bleibt nach Deaktivierung des Nutzerkontos gültig</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-9571</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-9571</guid>
      <pubDate>Sun, 02 Aug 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 11.7.x bis 11.7.2, 11.6.x bis 11.6.4 sowie 10.11.x bis 10.11.19 invalidiert OAuth-Refresh-Token bei der Deaktivierung eines Nutzerkontos nicht. Dadurch kann ein deaktivierter Nutzer oder ein Angreifer im Besitz des Tokens weiterhin Zugriff erlangen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

Severity: Mittel · CVSS: 5.9 · EPSS: 0.2%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-4635 — Mattermost: Kanal wird vor Entfernen persistenter Benachrichtigungen nicht archiviert</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-4635</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-4635</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 und 10.11.x bis 10.11.14) archivieren einen Kanal nicht, bevor persistente Benachrichtigungen entfernt werden, was einem authentifizierten Benutzer eine unerwünschte Beeinflussung ermöglicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Mattermost-Version aktualisieren.

Severity: Mittel · CVSS: 6.5 · EPSS: 0.2%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-4055 — Mattermost – Fehlende Berechtigungsprüfung bei Playbook-Runs</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-4055</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-4055</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 11.5.x bis einschliesslich 11.5.1 prüft die Team-Berechtigung run_create nicht gegen das Ziel-Team, wenn ein Playbook-Run erstellt wird. Dadurch kann ein authentifiziertes Team-Mitglied Runs in einem Team anlegen, für das keine Berechtigung besteht. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Version einspielen.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.2%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-3473 — Mattermost – fehlende Prüfung von Dateibesitz und Zugriffskontrolle</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-3473</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-3473</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mehrere Mattermost-Versionen (11.6.x bis 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 sowie 10.11.x bis 10.11.14) prüfen Dateibesitz und Zugriffskontrolle nicht ausreichend. Ein authentifizierter Benutzer kann dadurch auf Dateien zugreifen und diese herunterladen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Betroffen ist im Feed der überwachte Produktbereich Mattermost Inc. Empfohlene Massnahme: auf eine fehlerbereinigte Mattermost-Version aktualisieren.

Severity: Mittel · CVSS: 5.9 · EPSS: 0.1%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-10103 — Mattermost: Fehlende Prüfung der Post-Eigentümerschaft im Shared-Channel-Sync</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-10103</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-10103</guid>
      <pubDate>Mon, 03 Aug 2026 00:00:00 GMT</pubDate>
      <description>Mattermost prüft im Inbound-Sync-Handler für geteilte Kanäle die Eigentümerschaft von Beiträgen nicht, wodurch ein authentifizierter Remote-Cluster Beiträge manipulieren kann. Betroffen sind die Versionen 11.7.x bis 11.7.2, 11.6.x bis 11.6.4 sowie 10.11.x bis 10.11.19. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

Severity: Mittel · CVSS: 4.3 · EPSS: 0.1%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-28735 — CVE-2026-28735 – Mattermost: fehlende Prüfung des OAuth-Token-Scope im Callback</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-28735</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-28735</guid>
      <pubDate>Fri, 24 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mehrere Mattermost-Versionen (11.6.x bis einschliesslich 11.6.0, 11.5.x bis 11.5.3, 11.4.x bis 11.4.4 sowie 10.11.x bis 10.11.14) prüfen im OAuth-Callback den Token-Scope nicht korrekt. Dadurch kann ein authentifizierter Mattermost-Benutzer weitergehenden Zugriff erlangen, als ihm eigentlich zusteht. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine fehlerbereinigte Mattermost-Version aktualisieren.

Severity: Mittel · CVSS: 5.4 · EPSS: 0.1%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-22880 — Mattermost Mobile Apps: Fehlende Prüfung des SSO-Callback-Ursprungs</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-22880</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-22880</guid>
      <pubDate>Thu, 23 Jul 2026 00:00:00 GMT</pubDate>
      <description>Mehrere Versionen der Mattermost Mobile Apps prüfen den Ursprung des SSO-Authentifizierungs-Callbacks nicht korrekt. Dadurch kann ein Angreifer, der einen bösartigen Mattermost-Server kontrolliert, den Authentifizierungsablauf missbrauchen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

Severity: Mittel · CVSS: 6.1 · EPSS: 0.1%

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
    <item>
      <title>CVE-2026-10085 — Mattermost: group_constrained-Flag nicht auf synchronisierte Kanäle beschränkt</title>
      <link>https://feed.xonatec.ch/reports/cve-2026-10085</link>
      <guid isPermaLink="true">https://feed.xonatec.ch/reports/cve-2026-10085</guid>
      <pubDate>Mon, 03 Aug 2026 00:00:00 GMT</pubDate>
      <description>Mattermost in den Versionen 11.7.x bis 11.7.2, 11.6.x bis 11.6.4 sowie 10.11.x bis 10.11.19 beschränkt das group_constrained-Kanal-Flag nicht auf öffentliche und private Kanäle mit Gruppensynchronisation. CVSS-Basiswert: 5.4 (Mittel).

Severity: Mittel · CVSS: 5.4

Betroffene Produkte: mattermost</description>
      <category>Mittel</category><category>Mattermost Inc</category>
    </item>
  </channel>
</rss>
