CVE-2026-2461CVE-2026-2461是Mattermost平台中的一个中等严重性安全漏洞。该漏洞存在于Mattermost Plugins的评论块修改功能中,由于系统未能正确实施授权检查机制,导致具有编辑者权限的认证用户可以修改其他板成员创建的评论内容。此漏洞的CVSS评分为4.3,属于中等风险级别。攻击向量为网络可利用,攻击复杂度低,但需要低权限认证,用户交互要求为无。机密性影响低,完整性影响低,可用性无影响。该漏洞由[email protected]报告,并于2026年3月16日披露。
Mattermost Plugins在处理评论块修改请求时存在授权验证缺陷。系统仅验证用户是否具有编辑者权限,但未检查被修改评论的创建者身份。具体来说,当用户发起评论修改请求时,后端API仅验证请求者是否拥有编辑权限(editor permission),而未执行所有者验证(ownership validation)。攻击者(具有编辑权限的合法用户)可以通过拦截并修改评论编辑请求中的评论ID参数,提交针对其他用户创建的评论的修改请求。由于服务端缺乏评论所有权验证,恶意修改请求将被成功处理,导致评论内容被非创建者篡改。攻击者利用此漏洞可修改评论文本内容,影响数据的完整性和真实性。