„`html
Zusammenfassung
Die Mattermost Desktop App in den Versionen 6.1, 5.5 und 13.0 weist eine Medium-kritische Sicherheitslücke auf (CVE-2026-6517, CVSS 6.3). Die Anwendung validiert nicht korrekt die Domain-Allowlist für die NTLM-Authentifizierungsweiterleitung. Dies ermöglicht es Angreifern, NTLM-Anmeldedaten anderer Nutzer abzufangen, sofern der Image-Proxy nicht aktiviert ist.
Betroffene Systeme
- Mattermost Desktop App ≤ 6.1
- Mattermost Desktop App 5.5.13.0
- Weitere betroffene Versionen (siehe offizielle Advisory MMSA-2026-00651)
Betroffen sind alle Installationen ohne aktiviertes Image-Proxy-Feature.
Technische Details
Die Schwachstelle basiert auf einer unzureichenden Filterung der Domains, an die NTLM-Anmeldedaten weitergeleitet werden. Ein Angreifer kann ein bösartiges Bild mit einer extern verwiesenen URL in eine Mattermost-Nachricht einbetten. Wird die Nachricht von einem anderen Benutzer geladen, leitet die Desktop App automatisch NTLM-Credentials an die externe Domain weiter.
Der Angriffsvektor erfolgt über das Netzwerk und erfordert nur minimale Privilegien. Der Angreifer kann:
- Beliebige Bilder mit externen URLs in öffentliche oder private Kanäle posten
- NTLM-Credentials via HTTP-Anfragen abfangen
- Diese für Lateral-Movement nutzen
Empfohlene Massnahmen
- Sofortmassnahme: Image Proxy aktivieren, um automatisches Laden externer Bilder zu verhindern
- Update: Mattermost Desktop App auf die nächste gepatchte Version aktualisieren (Patch Status: ausstehend)
- Monitoring: NTLM-Authentifizierungslogs auf verdächtige Domain-Anfragen überprüfen
- Netzwerk: NTLM-Datenverkehr zu nicht autorisierten Domains blocken
Bewertung
CVSS Score: 6.3 (Medium) | Angriffsvektor: Netzwerk
Die Schwachstelle stellt eine realistische Bedrohung dar, da sie Credential-Harvesting ermöglicht. Die Verfügbarkeit eines Patches ist derzeit nicht dokumentiert. Organisationen sollten bis zur Verfügbarkeit eines Updates das Image-Proxy-Feature aktivieren.
„`