CVE-2026-26304CVE-2026-26304是Mattermost企业协作平台中存在的一个权限验证缺失漏洞。该漏洞影响Mattermost 11.3.x至11.3.0版本以及11.2.x至11.2.2版本。漏洞的根本原因在于Mattermost的playbook run API在处理空playbookId参数时,未能正确验证用户的run_create权限。这允许具有团队成员身份的低权限用户通过playbook run API创建未经授权的runs(运行任务),从而可能访问或操作本应受限的资源。该漏洞的CVSS评分为4.3,属于中等严重程度,攻击向量为网络,认证要求低权限,无需用户交互。虽然该漏洞对机密性和完整性影响较低,且不影响可用性,但仍然可能导致未授权操作和数据泄露风险。Mattermost官方已发布安全公告MMSA-2025-00542,建议受影响用户及时更新至修复版本。
该漏洞属于OWASP Top 10中的Broken Access Control(失效的访问控制)类别。在Mattermost的playbook run API实现中,当用户提交包含空playbookId的请求时,服务器端代码未能正确执行权限检查流程。具体而言,API端点应该在创建run之前验证请求用户是否具有run_create权限,但由于代码逻辑缺陷,当playbookId为空字符串时,权限验证步骤被绕过。攻击者只需拥有一个有效的Mattermost账户并属于目标团队,即可构造恶意API请求。通过发送带有空playbookId参数的POST请求到playbook run API端点,攻击者可以在未经适当授权的情况下创建run记录。这种权限绕过可能允许攻击者创建大量未授权的runs,消耗系统资源,或访问与特定playbook关联的敏感工作流程信息。修复方案需要在API请求处理流程的所有代码路径中一致地实施权限验证。