PT-2026-51320 · Mattermost · Mattermost

·

CVE-2026-8074

·

Publicado

2026-06-22

·

Atualizado

2026-06-23

CVSS v3.1

3.8

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Mattermost versão 11.7.0 Mattermost versões anteriores a 10.11.17
Descrição A aplicação insuficiente de verificações de permissões específicas de bots no endpoint de status de atividade do usuário permite que um Gerente de Usuários com acesso de escrita ao gerenciamento de usuários, mas sem acesso a Integrações, desative contas de bots. Isso é possível através do endpoint de API 'PUT /api/v4/users/{id}/active' utilizando a variável id.
Recomendações Atualize a versão 11.7.0 para uma versão mais recente que contenha a correção. Atualize as versões anteriores a 10.11.17 para a versão 10.11.17 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint de API 'PUT /api/v4/users/{id}/active' para usuários sem acesso a Integrações.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8074

Produtos afetados

Mattermost