CVE-2026-3108Mattermost特定版本中存在安全漏洞,由于未能正确清理用户控制的帖子内容,导致mmctl命令终端输出存在缺陷。攻击者可利用包含ANSI和OSC转义序列的特制消息操纵管理员终端,实现屏幕篡改、伪造提示和剪贴板劫持,对机密性、完整性和可用性造成严重影响。
该漏洞源于Mattermost的mmctl命令行工具在渲染用户生成内容时,缺乏对终端控制字符的有效过滤机制。当管理员使用mmctl查看包含用户帖子的输出时,攻击者发送的恶意载荷(包含ANSI转义码和OSC序列)被终端直接解析。攻击者利用这些序列可执行多种操作,如使用\033[2J清屏以隐藏攻击痕迹,利用\033]0;修改窗口标题或伪造Shell提示符以进行社会工程学攻击,甚至通过OSC 52协议读取或设置剪贴板数据。由于CVSS向量包含UI:R(需要用户交互),该漏洞通常需要管理员查看受影响的终端输出才能被触发。