CVE-2026-6062 Medium CVSS 6.4/10

🟡 CVE-2026-6062: Medium Luecke in Mattermost Mattermost_Server

CVE-2026-6062
6.4/10
Medium
Ja
Mattermost Mattermost_Server
Network

„`html

Zusammenfassung

In mehreren Versionen des Mattermost-Servers existiert eine Autorisierungslücke (CVE-2026-6062), die es authentifizierten Angreifern ermöglicht, Kanal-Abonnements zu übernehmen, auf die sie keinen Zugriff haben. Die Schwachstelle resultiert aus unzureichender Validierung der Kanalzugehörigkeit vor der Bearbeitung von Abonnements. Ein Patch ist verfügbar.

Betroffene Systeme

Folgende Mattermost Server-Versionen sind betroffen:

  • 11.7.x bis einschließlich 11.7.0
  • 11.6.x bis einschließlich 11.6.2
  • 11.5.x bis einschließlich 11.5.5
  • 10.11.x bis einschließlich 10.11.17

Technische Details

Die Vulnerability liegt im Abonnement-Management-Endpoint. Beim Bearbeiten von Kanal-Abonnements via PUT-Request validiert der Server nicht ausreichend, ob der anfragende Benutzer Eigentümer oder Mitglied des betreffenden Kanals ist. Ein authentifizierter Angreifer kann eine manipulierte PUT-Anfrage an den Subscription-Edit-Endpoint senden und dadurch Abonnements von Kanälen hijacken, auf die er keine Zugriffsberechtigung hat.

Der Angriffsvektor ist netzwerkbasiert und erfordert eine gültige Authentifizierung. Dies klassifiziert die Lücke als Privilege-Escalation-Vulnerability mit CVSS-Score 6.4 (Medium).

Empfohlene Massnahmen

  • Sofortige Aktualisierung: Installieren Sie verfügbare Sicherheitspatches für alle betroffenen Versionen
  • Zugriffskontrolle prüfen: Überprüfen Sie Benutzerrechte und Kanalzugehörigkeiten auf potenzielle unbefugte Abonnements
  • Monitoring aktivieren: Implementieren Sie Logging für PUT-Anfragen zum Subscription-Endpoint
  • Netzwerksegmentierung: Beschränken Sie administrativen Zugriff auf Mattermost-APIs

Bewertung

CVSS v3.1 Score: 6.4 (Medium)
Mattermost Advisory ID: MMSA-2026-00650
Ein Patch ist verfügbar. Die Schwachstelle erfordert Authentifizierung und hat begrenzte Auswirkungen, wird jedoch aufgrund der direkten Autorisierungsumgehung als mittelschwer bewertet.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-6062-medium-luecke-in-mattermost-mattermost_server/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 24.06.2026
Alle CVEs ansehen