CVE-2026-24661Mattermost Plugins版本2.1.3.0及以下存在安全漏洞。该漏洞源于`/changes` webhook端点未对请求体大小进行限制。攻击者可利用此缺陷,通过发送超大的JSON载荷消耗服务器内存,从而导致服务拒绝。该漏洞CVSS评分为3.7,属于低危级别。
该漏洞的核心在于Mattermost Plugins对Webhook端点`/changes`的输入验证不足。由于缺少最大请求体大小的限制,攻击者可以发送包含大量恶意数据的JSON POST请求。当服务器端尝试反序列化或解析这个巨大的JSON结构时,会申请并占用大量内存资源,导致内存耗尽。这种资源耗尽会阻塞正常的系统资源,最终导致应用程序崩溃或失去响应能力。虽然CVSS向量显示无需认证,但官方描述指出攻击者需经过身份验证,建议结合实际环境评估。