CVE-2026-10106 Medium CVSS 6.5/10

🟡 CVE-2026-10106: Medium Luecke in Mattermost Mattermost_Server

CVE-2026-10106
6.5/10
Medium
Ja
Mattermost Mattermost_Server
Network

„`html

Zusammenfassung

Eine Authentifizierungslücke in Mattermost ermöglicht es authentifizierten Benutzern, auf interaktive Post-Aktionen in privaten Kanälen zuzugreifen, ohne die erforderlichen Zugriffsberechtigung zu besitzen. Die Schwachstelle resultiert aus einer unzureichenden Validierung von Action-Cookies bezüglich des Zielkanals. Der Schweregrad wird mit CVSS 6.5 (Medium) bewertet.

Betroffene Systeme

  • Mattermost Server Version 11.7.0 bis 11.7.2
  • Mattermost Server Version 11.6.0 bis 11.6.4
  • Mattermost Server Version 10.11.0 bis 10.11.19

Technische Details

Vulnerabilität (CVE-2026-10106 / MMSA-2026-00690):
Die anfälligen Versionen von Mattermost validieren nicht korrekt, dass der in einem Action-Cookie referenzierte Kanal dem Zielkanal des Posts entspricht. Dies ermöglicht einem authentifizierten Angreifer, einen Cookie aus einem öffentlich zugänglichen oder einem Kanal mit Zugriffsberechtigung zu extrahieren und diesen zur Manipulation von interaktiven Post-Aktionen in privaten Kanälen zu missbrauchen.

Angriffsvektor: Network-basiert
Authentifizierung erforderlich: Ja
Die Schwachstelle erfordert, dass der Angreifer bereits ein authentifiziertes Konto mit Zugriff auf mindestens einen Kanal besitzt.

Empfohlene Massnahmen

  1. Sofortiges Update durchfĂĽhren:
    • Version 11.7.3 oder höher fĂĽr 11.7.x-Nutzer
    • Version 11.6.5 oder höher fĂĽr 11.6.x-Nutzer
    • Version 10.11.20 oder höher fĂĽr 10.11.x-Nutzer
  2. Audit durchführen: Überprüfung von Zugriffslogs auf verdächtige Post-Aktionen in privaten Kanälen
  3. Implementierung zusätzlicher Sicherheitsmaßnahmen zur Validierung von Action-Requests

Bewertung

CVSS Score: 6.5 (Medium)
Risiko: Mittel bis erhöht
Die Schwachstelle stellt ein erhebliches Sicherheitsrisiko dar, da sie eine Umgehung von Kanal-basierten Zugriffskontrollmechanismen ermöglicht. Eine zeitnahe Patching ist erforderlich.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-10106-medium-luecke-in-mattermost-mattermost_server/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 15.07.2026
Alle CVEs ansehen