CVE-2026-27659Mattermost特定版本在处理访问控制策略激活请求时存在CSRF漏洞。由于系统未能正确验证请求中的CSRF令牌,攻击者可以通过构造恶意链接或页面,诱导已登录的管理员进行点击。一旦触发,浏览器将自动携带管理员的会话凭证发送请求,导致攻击者能够未经授权地修改访问控制策略的激活状态,从而破坏系统的安全配置。
该漏洞的核心在于Mattermost的 `/api/v4/access_control_policies/{policy_id}/activate` API端点缺乏有效的跨站请求伪造(CSRF)防御机制。在正常的Web应用安全模型中,任何涉及状态改变的请求都应当包含一个不可预测的CSRF令牌,以确保请求是由用户主动在可信站点发起的。然而,受影响的Mattermost版本在处理激活策略的请求时,未对此关键标识进行严格校验。攻击者利用这一缺陷,可以构造一个包含恶意HTML表单或JavaScript代码的第三方网页。当具有管理权限的用户在已登录状态下浏览该网页时,浏览器会遵循同源策略,自动附上当前域下的认证Cookie向目标API发送POST请求。由于服务器端缺失CSRF验证,无法区分请求是来自合法的Mattermost管理界面还是攻击者的诱导页面,进而误认为是管理员的合法操作,最终执行了策略激活或停用的指令。这导致了访问控制逻辑被绕过或篡改。