CVE-2026-3116Mattermost Plugins 在多个版本(包括 11.4 及更早版本)中未能正确验证通过 webhook 端点传入的请求大小。经过身份验证的攻击者可利用此漏洞发送特制的超大请求包,导致服务器资源耗尽,从而引发服务中断(拒绝服务)。该漏洞对应 Mattermost 安全公告 MMSA-2026-00589。
该漏洞的根本原因在于 Mattermost Plugins 组件在处理经由 webhook 端点传入的请求时,未实施对请求体大小的严格校验机制。根据 CVSS 评分,利用此漏洞需要攻击者拥有高权限(PR:H),即必须经过身份验证。攻击者可以利用合法凭证,向受影响系统的 webhook 接口发送一个包含超大负载的恶意 HTTP POST 请求。由于缺乏边界检查,服务器在尝试解析和处理该异常请求时,会消耗过多的系统内存或 CPU 资源。这种资源耗尽的情况会导致 Mattermost 服务进程崩溃或陷入长时间无响应状态,从而实现拒绝服务攻击,严重影响了业务系统的可用性。