PT-2026-91221 · Mattermost · Mattermost

·

CVE-2026-12985

·

Publicado

2026-09-14

·

Atualizado

2026-09-15

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Mattermost versão 11.9.0 Mattermost versões 11.8.0 até 11.8.4 Mattermost versões 11.7.0 até 11.7.7
Description Existe um problema onde o software falha ao validar URIs de redirecionamento de Registro Dinâmico de Cliente por componente de URL, comparando padrões globais com a string de URI bruta. Isso permite que um invasor remoto não autenticado registre um cliente OAuth com um host de callback sob seu controle. O invasor pode ignorar a lista de permissões de URI de redirecionamento configurada usando uma URI de redirecionamento manipulada que coloca um sufixo de host ou caminho permitido dentro da string de consulta.
Recommendations Atualize a versão 11.9.0 do Mattermost para uma versão mais recente. Atualize as versões 11.8.0 até 11.8.4 do Mattermost para uma versão mais recente. Atualize as versões 11.7.0 até 11.7.7 do Mattermost para uma versão mais recente.

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12985

Produtos afetados

Mattermost