CVE-2026-1629CVE-2026-1629是Mattermost企业协作平台中的一个访问控制漏洞。该漏洞存在于Mattermost 10.11.x版本系列中(影响至10.11.10版本),源于系统在用户失去私人频道访问权限时,未能正确使缓存的永久链接预览数据失效。攻击者(已认证的低权限用户)在被移除出私人频道后,仍然可以通过之前缓存的永久链接预览访问该私人频道的敏感内容,直到缓存被重置或用户重新登录。此漏洞的CVSS评分为4.3(中等严重程度),攻击向量为网络形式,攻击复杂度低,无需用户交互。漏洞主要影响系统的机密性,允许攻击者绕过访问控制机制获取原本无权访问的私人频道信息。Matterless安全团队已确认此漏洞并发布了相关安全公告(MMSA-2026-00580)。
该漏洞属于访问控制绕过类漏洞,具体表现为缓存管理缺陷。在Mattermost的永久链接预览功能中,系统会缓存频道内容的预览数据以提升用户体验。当用户被移除出私人频道后,其浏览器或客户端中仍然保留着该频道永久链接的缓存预览数据。由于服务器端未能及时使这些缓存数据失效,攻击者可以通过以下方式利用:1)攻击者首先作为私人频道成员获取永久链接;2)被移除出频道后,攻击者仍可通过缓存的永久链接访问历史预览数据;3)缓存数据不会自动刷新,直到TTL过期、用户重新登录或手动清除缓存。此漏洞的技术根因在于服务器在用户权限变更时未触发缓存失效机制,属于典型的失效访问控制(Broken Access Control)类别。攻击者需要具备Mattermost账户并至少拥有一次私人频道访问权限,攻击复杂度低,可在无需目标用户交互的情况下实施。