CVE-2026-28732Mattermost特定版本中存在安全漏洞,由于未能强制执行斜杠命令触发词的唯一性,拥有“管理自己的斜杠命令”权限的经过身份验证的团队成员可以编辑自己的命令触发器,使其与已注册的系统或自定义命令触发器重复。这导致攻击者能够劫持并模拟现有命令,可能破坏系统完整性。
该漏洞源于Mattermost在处理斜杠命令更新请求时缺乏对触发词唯一性的严格校验。正常情况下,斜杠命令的触发词应当是全局唯一的,以确保指令正确路由。但在受影响版本中,API允许用户将自己的自定义命令触发词修改为已存在的系统命令或其他用户命令的触发词。攻击者只需拥有“管理自己的斜杠命令”权限,即可通过构造特定的API请求,将自己的恶意命令覆盖合法命令。由于系统未能识别冲突,后续对该触发词的调用将被重定向至攻击者控制的端点,从而实现命令劫持和身份模拟。这属于典型的业务逻辑缺陷,破坏了系统的完整性。