PT-2026-52722 · Mattermost+1 · Mattermost+1

·

CVE-2026-4339

·

Publicado

2026-06-26

·

Atualizado

2026-06-26

CVSS v3.1

6.5

Média

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Mattermost versões 10.11.0 até 10.11.18 Mattermost versões 11.5.0 até 11.5.6 Mattermost versões 11.6.0 até 11.6.3
Description O servidor MCP do plugin Mattermost Agents não valida URLs de anexo contra intervalos de IP internos ou privados. Isso permite que um invasor com acesso ao servidor MCP em modo stdio realize server-side request forgery (SSRF), uma técnica onde o servidor é enganado para fazer requisições a um local não pretendido, e exfiltre dados de serviços de rede internos ao fornecer URLs internas como anexos de arquivo em requisições de criação de postagens.
Recommendations Atualize o Mattermost versões 10.11.0 até 10.11.18 para uma versão posterior à 10.11.18. Atualize o Mattermost versões 11.5.0 até 11.5.6 para uma versão posterior à 11.5.6. Atualize o Mattermost versões 11.6.0 até 11.6.3 para uma versão posterior à 11.6.3.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-4339

Produtos afetados

Mattermost
Mattermost Server