CVE-2026-2578Mattermost 11.3.x及更早版本存在安全漏洞,当删除burn-on-read(阅读后销毁)帖子时,系统未能正确保留已编辑(redacted)状态。这允许频道成员通过WebSocket帖子删除事件访问未公开的burn-on-read消息内容。攻击者可以利用此漏洞在帖子被删除后仍然获取敏感消息内容。
在Mattermost的WebSocket通信中,帖子删除事件包含完整的消息内容。当burn-on-read帖子被删除时,系统未能正确处理其编辑状态,导致消息内容在删除事件中被泄露。攻击者可以通过监控WebSocket事件来获取这些敏感信息。