CVE-2026-2456CVE-2026-2456是Mattermost企业协作平台中的一个拒绝服务漏洞。该漏洞存在于Mattermost的集成操作端点中,由于系统未对来自集成服务器的响应大小进行限制,导致经过身份认证的攻击者能够利用恶意集成服务器返回任意大小的响应数据。当用户点击交互式消息按钮时,恶意集成服务器会返回超大规模的数据,最终导致目标Mattermost服务器内存耗尽,从而引发服务中断。此漏洞影响Mattermost多个主要版本,CVSS评分5.3,属于中等严重级别。攻击复杂度较高但无需特殊权限,需要用户交互才能触发。漏洞已被Matterless官方确认并发布安全更新公告(MMSA-2026-00571)。
该漏洞的技术根源在于Mattermost集成功能模块缺少响应大小校验机制。具体来说,当Mattermost处理来自集成服务器的响应时,系统会无限制地接收并存储响应数据。攻击者需要首先部署一个恶意的Mattermost集成服务器,该服务器被配置为向目标Mattermost实例提供交互式消息按钮。当合法用户点击这些按钮时,请求会被转发至恶意集成服务器。恶意服务器随即返回超大体积的响应数据(可能达到数GB级别),Mattermost服务器会尝试将整个响应加载到内存中进行处理,导致内存资源迅速耗尽。由于这是一个服务器端内存耗尽问题,受影响的服务器将无法响应正常用户请求,造成服务级别的拒绝服务。该漏洞利用的关键在于集成端点信任来自第三方服务器的响应数据而未进行任何大小限制或流式处理。攻击者只需诱使一个目标用户点击交互按钮即可触发漏洞利用过程。