CVE-2025-11777Mattermost 10.11.x <= 10.11.3 和 10.5.x <= 10.5.11 版本存在一个严重的安全漏洞。该漏洞源于 Add Channel Member API 接口未能正确验证用户的团队成员权限。攻击者可以利用这一缺陷,通过 API 端点访问其他团队的用户元数据和频道成员信息,从而造成跨团队敏感信息泄露。由于该漏洞利用复杂度较低且不需要特殊权限,攻击者可以较为容易地获取目标组织内部不同团队的敏感通信数据,包括用户身份信息、频道成员列表等机密内容。
漏洞根源在于 Mattermost 的 Add Channel Member API (/api/v4/channels/{channel_id}/members) 未能对请求用户进行充分的团队成员资格验证。当用户尝试将成员添加到某个频道时,API 应首先验证该用户是否属于该频道所属的团队,但在受影响版本中,这一权限校验逻辑存在缺陷。攻击者只需要知道目标频道的ID,即可通过构造特定的API请求,无需属于该团队也能获取该频道的成员信息。CVSS向量的网络攻击路径(AV:N)、低权限要求(PR:L)和无需用户交互(UI:N)表明此漏洞利用门槛极低。机密性影响评级为低(C:L)反映了信息泄露的范围相对有限。