PT-2025-38614 · Mattermost · Mattermost

·

CVE-2025-9079

·

Publicado

2025-09-19

·

Atualizado

2026-07-30

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Mattermost 10.8.x até 10.8.3 Versões do Mattermost 10.5.x até 10.5.8 Versões do Mattermost 9.11.x até 9.11.17 Versões do Mattermost 10.10.x até 10.10.1 Versões do Mattermost 10.9.x até 10.9.3 Versões do Mattermost anteriores a 10.10.2
Descrição O servidor Mattermost falha ao validar corretamente a configuração do caminho do diretório de importação. Isso permite que usuários administradores potencialmente executem código arbitrário ao fazer upload de um plugin malicioso para o diretório de plugins pré-empacotados. O problema consiste em uma travessia de caminho (path traversal), permitindo acesso não autorizado e execução de código.
Recomendações As versões do Mattermost 10.8.x até 10.8.3 devem ser atualizadas para uma versão posterior à 10.8.3. As versões do Mattermost 10.5.x até 10.5.8 devem ser atualizadas para uma versão posterior à 10.5.8. As versões do Mattermost 9.11.x até 9.11.17 devem ser atualizadas para uma versão posterior à 9.11.17. As versões do Mattermost 10.10.x até 10.10.1 devem ser atualizadas para uma versão posterior à 10.10.1. As versões do Mattermost 10.9.x até 10.9.3 devem ser atualizadas para uma versão posterior à 10.9.3. As versões do Mattermost anteriores a 10.10.2 devem ser atualizadas para a versão 10.10.2 ou posterior.

Exploit

Correção

DoS

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-9079
GHSA-QX3F-6VQ3-8J8M
GO-2025-3977
OPENSUSE-SU-2025:15576-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2025:3799-1

Produtos afetados

Mattermost