CVE-2026-3524Mattermost Legal Hold插件1.1.4及之前版本存在严重权限绕过漏洞。由于ServeHTTP函数在授权校验失败时未正确停止后续请求处理,导致已认证攻击者可利用此缺陷,通过精心构造的API请求绕过安全限制,进而非法访问、创建、下载或删除敏感的法律保留数据,造成严重的安全风险。
该漏洞的根本原因在于Mattermost Legal Hold插件的ServeHTTP处理逻辑中存在缺陷。当插件接收到API请求时,首先会执行授权检查。然而,代码逻辑在授权检查失败返回错误后,并未立即终止函数执行或阻止后续代码的运行。这导致攻击者虽然触发了错误,但请求仍被传递给后续的业务逻辑处理函数。攻击者只需拥有一个低权限的已认证账户,即可直接向插件端点发送恶意构造的HTTP请求。利用这一逻辑漏洞,攻击者可以绕过系统原本的权限控制体系,执行本应被禁止的操作,包括读取敏感的法律保留信息、伪造数据、下载文件以及删除关键记录,从而实现对受控数据的完全接管。