CVE-2026-2476Mattermost Plugins 2.0.3.0及之前版本存在敏感配置信息泄露漏洞。该漏洞源于插件在导出配置数据时未能正确掩码敏感配置值,导致攻击者通过访问支持数据包(support packets)可以获取原始的插件设置信息。攻击者利用此漏洞可获取数据库凭证、API密钥、第三方服务凭据等敏感信息,可能导致进一步的系统入侵或数据泄露。漏洞需要攻击者具备对支持数据包的访问权限,且在CVSS评分中属于高危级别,CVSS评分为7.6。Mattermost官方已发布安全公告MMSA-2026-00606,建议用户尽快升级到修复版本。
Mattermost插件系统在其配置管理模块中存在安全漏洞。问题出在插件配置导出功能中,当生成支持数据包时,系统未对敏感配置字段进行适当的掩码处理。具体来说,插件配置中的敏感信息(如数据库连接字符串、OAuth凭据、加密密钥等)在序列化过程中被明文包含在导出文件中。攻击者通过获取support bundle或类似的诊断数据包,可以直接读取这些未保护的敏感配置值。漏洞的根本原因在于配置值的掩码逻辑不完整,仅对UI显示进行了掩码,但未在数据导出层面进行保护。建议的修复方案是在导出配置时对所有标记为sensitive的配置字段进行加密或哈希处理。