PT-2026-76671 · Mattermost · Mattermost Github Plugin

·

CVE-2026-16049

·

Publicado

2026-08-17

·

Atualizado

2026-08-17

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Mattermost Plugins versões anteriores a 11.8 Mattermost Plugins versão 10.20.11 Mattermost Plugins versão 11.5.7.0
Descrição O plugin GitLab do Mattermost não verifica as permissões do canal ao processar solicitações de API que incluem um post id fornecido pelo chamador. Além disso, ele falha ao validar o parâmetro web url em relação à instância do GitLab configurada. Isso permite que um invasor autenticado injete mensagens authored por bots contendo URLs arbitrárias em canais aos quais não tem acesso por meio dos endpoints de API 'createIssue' e 'attachCommentToIssue'.
Recomendações Atualize o Mattermost Plugins para uma versão posterior a 11.8. Atualize o Mattermost Plugins para uma versão posterior a 10.20.11. Atualize o Mattermost Plugins para uma versão posterior a 11.5.7.0. Como medida de mitigação temporária, restrinja o acesso aos endpoints de API 'createIssue' e 'attachCommentToIssue'.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-16049

Produtos afetados

Mattermost Github Plugin