„`html
Zusammenfassung
In mehreren Versionen des Mattermost-Servers existiert eine Autorisierungslücke (CVE-2026-6062), die es authentifizierten Angreifern ermöglicht, Kanal-Abonnements zu übernehmen, auf die sie keinen Zugriff haben. Die Schwachstelle resultiert aus unzureichender Validierung der Kanalzugehörigkeit vor der Bearbeitung von Abonnements. Ein Patch ist verfügbar.
Betroffene Systeme
Folgende Mattermost Server-Versionen sind betroffen:
- 11.7.x bis einschließlich 11.7.0
- 11.6.x bis einschließlich 11.6.2
- 11.5.x bis einschließlich 11.5.5
- 10.11.x bis einschließlich 10.11.17
Technische Details
Die Vulnerability liegt im Abonnement-Management-Endpoint. Beim Bearbeiten von Kanal-Abonnements via PUT-Request validiert der Server nicht ausreichend, ob der anfragende Benutzer Eigentümer oder Mitglied des betreffenden Kanals ist. Ein authentifizierter Angreifer kann eine manipulierte PUT-Anfrage an den Subscription-Edit-Endpoint senden und dadurch Abonnements von Kanälen hijacken, auf die er keine Zugriffsberechtigung hat.
Der Angriffsvektor ist netzwerkbasiert und erfordert eine gültige Authentifizierung. Dies klassifiziert die Lücke als Privilege-Escalation-Vulnerability mit CVSS-Score 6.4 (Medium).
Empfohlene Massnahmen
- Sofortige Aktualisierung: Installieren Sie verfügbare Sicherheitspatches für alle betroffenen Versionen
- Zugriffskontrolle prüfen: Überprüfen Sie Benutzerrechte und Kanalzugehörigkeiten auf potenzielle unbefugte Abonnements
- Monitoring aktivieren: Implementieren Sie Logging für PUT-Anfragen zum Subscription-Endpoint
- Netzwerksegmentierung: Beschränken Sie administrativen Zugriff auf Mattermost-APIs
Bewertung
CVSS v3.1 Score: 6.4 (Medium)
Mattermost Advisory ID: MMSA-2026-00650
Ein Patch ist verfügbar. Die Schwachstelle erfordert Authentifizierung und hat begrenzte Auswirkungen, wird jedoch aufgrund der direkten Autorisierungsumgehung als mittelschwer bewertet.
„`