„`html
Zusammenfassung
CVE-2026-6850 beschreibt eine Denial-of-Service-Schwachstelle in Mattermost Server, die durch unzureichende Validierung von Message-Attachment-Feldwerten ausgelöst wird. Authentifizierte Angreifer können mittels speziell konstruierter Payloads einen DoS-Zustand für alle Kanalmitglieder herbeiführen.
Betroffene Systeme
Die folgenden Mattermost Server Versionen sind anfällig:
- 11.7.x bis einschlieĂźlich 11.7.2
- 11.6.x bis einschlieĂźlich 11.6.4
- 10.11.x bis einschlieĂźlich 10.11.19
Angriffsvektor: Netzwerk | Authentifizierung erforderlich: Ja
Technische Details
Die Schwachstelle basiert auf mangelhafter Input-Validierung bei Message-Attachments. Der Server validiert weder die Länge noch den Inhalt von Attachment-Feldwerten ausreichend. Dies ermöglicht das Einschleusen von Payloads, die in regulären Ausdrücken des Client-seitigen Markdown-Parsers zu katastrophaler Rückverfolgung (Backtracking) führen.
Die exploitierte Komponente ist der Client-seitige Markdown-Parser. Wenn ein böswilliger Benutzer eine manipulierte Nachricht mit pathologischen Regex-Mustern postet, verursacht dies extreme CPU-Auslastung auf den Clients aller Kanalteilnehmer. Dies führt zu Browser-Freezing, Performance-Degradation und letztlich zum DoS-Zustand für den gesamten Kanal.
Empfohlene Massnahmen
- Sofortiges Update: Aktualisierung auf folgende gepatchte Versionen:
- 11.7.3 oder höher
- 11.6.5 oder höher
- 10.11.20 oder höher
- Temporäre Mitigationen: Beschränkung der Attachment-Upload-Berechtigung auf vertrauenswürdige Benutzer
- Überwachung: Monitoring auf ungewöhnliche Message-Attachment-Muster implementieren
- Client-Update: Sicherstellung aktueller Browser-Versionen
Bewertung
CVSS-Score: 6.5 (Medium) | Mattermost Advisory ID: MMSA-2026-00658
Trotz Medium-Rating ist Aufmerksamkeit geboten, da die Auswirkungen einen gesamten Kanal beeinträchtigen. Ein Patch ist verfügbar und sollte zeitnah implementiert werden.
„`