„`html
Zusammenfassung
CVE-2026-6673 beschreibt eine AuthentifizierungslĂĽcke in mehreren Mattermost-Versionen, die es unauthentifizierten Angreifern ermöglicht, während des Installationsvorgangs einen manipulierten „sharedSecret“ fĂĽr die Atlassian-Connect-Integration einzuschleusen. Dies gefährdet die Integrität der Jira-Verbindung erheblich.
Betroffene Systeme
- Mattermost Server 11.7.x bis 11.7.0
- Mattermost Server 11.6.x bis 11.6.2
- Mattermost Server 11.5.x bis 11.5.5
- Mattermost Server 10.11.x bis 10.11.17
Schweregrad: Medium (CVSS 6.4)
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung von Atlassian-Connect-Callbacks am Endpunkt /ac/installed. Während des „pending-install“-Fensters fĂĽhrt Mattermost POST-Anfragen aus, ohne die Authentizität des Absenders zu ĂĽberprĂĽfen. Ein Angreifer kann in diesem Zeitfenster eine bösartige POST-Anfrage mit einem gefälschten sharedSecret senden und damit die Jira-Integration kompromittieren.
Das sharedSecret dient normalerweise als kryptographischer Schlüssel für die sichere Kommunikation zwischen Mattermost und Jira. Eine erfolgreiche Injection ermöglicht:
- Man-in-the-Middle-Angriffe auf die Integration
- Disruption von Jira-Synchronisationsfunktionen
- Potenzielle Datenexfiltration
Empfohlene Massnahmen
- Sofortige Updates durchfĂĽhren auf gepatchte Versionen: 11.7.1+, 11.6.3+, 11.5.6+, 10.11.18+
- Jira-Integration überprüfen auf verdächtige sharedSecrets und Reinstallation durchführen
- Netzwerkzugriff beschränken auf den Endpunkt
/ac/installeddurch WAF oder Firewall-Regeln - Logs analysieren auf POST-Anfragen mit unerwarteten Parametern
- Installation monitoren und verdächtige Aktivitäten während der Install-Phase dokumentieren
Bewertung
CVSS 6.4 (Medium): Die Schwachstelle erfordert Netzwerkzugriff, ist aber relativ einfach auszunutzen. Der Angriffsvektor ist netzwerkbasiert ohne Authentifizierung erforderlich. Patches sind verfĂĽgbar (Mattermost Advisory: MMSA-2026-00654).
„`