CVE-2026-20719Mattermost特定版本未能防止在链接嵌入中渲染外部SVG,攻击者可利用GitHub的Issue或PR链接触发该漏洞,导致Mattermost的Web和桌面应用崩溃,造成拒绝服务。
该漏洞源于Mattermost在处理外部链接预览时的输入验证机制缺陷。当系统尝试渲染GitHub的Issue或PR链接时,未能有效过滤或沙箱化外部SVG文件。攻击者可以构造包含恶意内容的SVG文件(例如导致解析器崩溃的复杂图形或脚本),并将其上传至GitHub。一旦Mattermost尝试抓取并渲染该链接的预览图,客户端资源将被耗尽或触发运行时错误,导致应用程序崩溃。由于攻击向量利用了GitHub作为跳板,且无需Mattermost账户认证,降低了攻击门槛。