CVE-2026-3109Mattermost Plugins 11.4及之前版本存在安全漏洞,由于未正确验证webhook请求的时间戳,攻击者可以利用该漏洞通过重放webhook请求来破坏Mattermost中的Zoom会议状态。该漏洞CVSS评分为2.2,属于低危漏洞,攻击者需要高权限并满足较高的网络利用条件。
该漏洞的根源在于Mattermost插件在处理来自Zoom的webhook请求时,未能严格验证请求的时间戳。在正常的Webhook安全模型中,服务端应当检查请求中的时间戳以确保请求的时效性,防止过期请求被恶意利用。由于Mattermost Plugins在版本11.4及以下中忽略了对时间戳的验证,拥有高权限的攻击者能够截获曾经发送过的合法webhook请求数据包。随后,攻击者可以在不同的时间点重放该数据包。由于系统无法识别该请求已被处理过或已过期,服务器会再次执行该请求对应的逻辑,从而导致Mattermost系统中记录的Zoom会议状态被错误修改或破坏,影响会议的正常可用性。