CVE-2026-24692CVE-2026-24692是Mattermost企业协作平台中的一个中等严重性安全漏洞。该漏洞源于Mattermost搜索API端点未能正确执行读取权限验证,导致具有guest账户的低权限用户能够绕过正常的访问控制机制,访问其未被授权加入的频道中的帖子和文件内容。这一权限控制缺陷使得攻击者可以通过构造特定的搜索API请求,获取敏感信息或机密数据。漏洞影响多个Mattermost主要版本,包括11.3.x、11.2.x和10.11.x系列。由于guest用户通常被视为受信任程度较低的账户类型,此漏洞的存在可能会给企业带来数据泄露风险,特别是对于使用Mattermost进行内部沟通且对数据隔离有严格要求的组织。该漏洞已被Matterless官方确认并发布安全公告,编号为MMSA-2025-00554。
Mattermost搜索API存在权限控制缺陷,攻击者可以利用以下方式利用该漏洞:1) 攻击者首先获取一个guest账户,该账户正常情况下只能访问特定频道;2) 攻击者构造针对搜索API端点的请求,利用API未正确验证用户权限的缺陷;3) 通过在搜索请求中指定目标频道ID或使用通配符搜索参数,攻击者可以枚举和检索未被授权频道中的帖子内容;4) 同样,文件搜索功能也存在类似问题,攻击者可获取敏感文件信息。CVSS向量显示攻击复杂度低(AC:L),无需特殊用户交互(UI:N),但需要低权限(PR:L)。机密性受影响(C:L),完整性和可用性不受影响。该漏洞属于OWASP Top 10中的Broken Access Control类别,核心问题在于服务器端对API端点的权限检查逻辑不完整。