„`html
CVE-2026-10819: Mattermost Denial of Service via animierte GIF-Uploads
Zusammenfassung
Eine Schwachstelle in mehreren Versionen von Mattermost ermöglicht es authentifizierten Angreifern, einen Denial of Service (DoS) durch das Hochladen speziell präparierter animierter GIF-Dateien als Custom Emoji auszulösen. Die Vulnerabilität entsteht durch unzureichende Validierung von Frame-Anzahl und Dateigröße bei GIF-Uploads.
Betroffene Systeme
- Mattermost 11.6.x bis 11.6.5
- Mattermost 10.11.x bis 10.11.20
- Mattermost 11.8.x bis 11.8.1
- Mattermost 11.7.x bis 11.7.4
Advisory ID: MMSA-2026-00695
Technische Details
Die verwundbare Komponente verarbeitet animierte GIF-Dateien während des Custom-Emoji-Upload-Prozesses. Die Applikation führt keine angemessenen Kontrollen durch für:
- Frame-Limitierung: Keine Beschränkung der maximalen Anzahl von Frames in GIF-Dateien
- Dateigrößen-Enforcement: Unzureichende Durchsetzung der Dateigröße-Obergrenze
Ein authentifizierter Angreifer kann eine manipulierte GIF mit exzessiver Frame-Anzahl oder Dateigröße hochladen. Die Server-Ressourcen werden durch die Verarbeitung dieser Datei erschöpft, was zu DoS führt.
Angriffsvektor: Network | Authentifizierung erforderlich: Ja | CVSS Score: 6.5 (Medium)
Empfohlene Massnahmen
- Systemadministratoren sollten ihre Mattermost-Installation sofort inventarisieren
- Updates auf gepatchte Versionen einspielen, sobald verfügbar
- Bis zum Patch: Upload-Funktion für Custom Emoji einschränken oder deaktivieren
- WAF-Regeln implementieren zur Validierung GIF-Dateistruktur
- Monitoring auf unerwöhnliche Emoji-Uploads und Ressourcenauslastung erhöhen
Bewertung
Die Schwachstelle wird als Medium-Severity eingestuft, da Authentifizierung erforderlich ist. Das Auswirkungspotenzial ist lokal begrenzt, aber die Verfügbarkeit ist gefährdet. Organisationen sollten diese zeitnah adressieren.
„`