PT-2026-91745 · Mattermost · Mattermost

·

CVE-2026-91181

·

Publicado

2026-09-14

·

Atualizado

2026-09-16

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Mattermost versão 11.9.0 Mattermost versões 11.8.x até 11.8.4 Mattermost versões 11.7.x até 11.7.7 Mattermost versões 10.11.x até 10.11.22
Description Existe um problema onde os objetos de Equipe retornados pelo endpoint de equipes de retenção de dados não são devidamente sanitizados. Isso permite que um usuário autenticado com permissões de leitura de Política de Retenção de Dados obtenha o invite id secreto e o e-mail de uma equipe privada, permitindo a entrada não autorizada nessa equipe. O problema é acionado através do endpoint 'GET /api/v4/data retention/policies/{policy id}/teams'.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Restrinja o acesso ao endpoint 'GET /api/v4/data retention/policies/{policy id}/teams' para minimizar o risco de exploração.

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91181

Produtos afetados

Mattermost