CVE-2025-11776Mattermost是一款开源的企业级团队协作和即时通讯平台。该漏洞存在于Mattermost 11以下版本中,由于系统未能正确限制对已归档频道搜索API的访问权限,导致具有访客(Guest)角色的用户可以通过特定的API端点发现已归档的公共频道信息。攻击者利用`/api/v4/teams/{team_id}/channels/search_archived`接口,在无需特殊权限的情况下即可获取团队中已归档的公共频道列表、频道名称、频道ID等敏感信息。此类信息泄露可能帮助攻击者了解目标组织的团队结构、项目分布和内部沟通渠道,为进一步的攻击活动提供情报支持。漏洞的利用无需用户交互,且攻击复杂度较低,对系统机密性造成一定影响。
漏洞根源在于Mattermost的权限验证机制存在缺陷。在正常业务逻辑中,访客用户应当只能访问其被邀请加入的频道,但系统未对`/api/v4/teams/{team_id}/channels/search_archived`端点进行充分的权限校验。该API接口允许用户搜索指定团队中的已归档频道,返回包含频道ID、名称、描述等元数据的结果集。攻击者只需构造带有有效访客令牌的HTTP请求,指定目标团队的team_id,即可获取该团队下所有已归档公共频道的信息。系统未能区分访客用户的实际访问权限与API的响应范围,导致越权访问成功。由于该API直接暴露JSON格式的频道数据,攻击者可以轻易解析并收集目标组织的内部结构信息。