CVE-2026-26246CVE-2026-26246是Mattermost企业协作平台中发现的一个中等严重性安全漏洞。该漏洞存在于Mattermost处理PSD(Photoshop Document)图片文件的代码中,由于程序在解析PSD文件时未能对内存分配进行合理限制,导致存在内存耗尽风险。攻击者通过创建一个特制的畸形PSD文件并上传到Mattermost服务器,可以触发不受控制的内存分配,最终造成服务器内存资源耗尽,进而引发拒绝服务(DoS)状态。此漏洞需要认证用户身份才能利用,攻击门槛相对较高,但仍对使用受影响版本Mattermost的企业造成服务可用性威胁。建议受影响的用户及时更新至官方发布的安全补丁版本。
该漏洞的核心问题在于Mattermost应用程序在处理PSD图片文件格式时缺乏适当的内存分配边界检查。PSD文件格式是一种复杂的图像文件格式,包含多个图层、通道和元数据信息。攻击者可以构造一个包含大量数据块的PSD文件,当Mattermost服务器解析该文件时,会尝试将整个文件内容加载到内存中进行处理。由于代码中未实现内存分配上限检查,恶意构造的大尺寸PSD文件会导致服务器持续分配内存,最终耗尽系统可用内存资源。这种内存耗尽攻击会导致服务器性能急剧下降,甚至完全无法响应用户请求,影响所有依赖该Mattermost实例的用户。漏洞的利用需要攻击者具有有效的用户凭据才能上传文件,但一旦成功实施,将对服务可用性造成严重影响。