CVE-2026-4053Mattermost在特定版本中存在一个安全漏洞,主要涉及帖子编辑时间限制的逻辑处理不当。该漏洞允许经过身份认证的用户绕过系统设定的PostEditTimeLimit(帖子编辑时间限制)。具体而言,尽管系统会阻止用户修改消息正文,但未能正确限制对帖子元数据(如文件附件、自定义属性props以及置顶状态is_pinned)的修改。攻击者可利用API端点在编辑窗口关闭后篡改这些关键信息,从而破坏数据的完整性和审计追踪能力,对系统安全性构成潜在威胁。
漏洞的核心在于Mattermost后端API对帖子更新请求处理的逻辑缺陷。系统虽然配置了PostEditTimeLimit以限制用户在发帖后一段时间内修改内容,旨在保证信息的不可篡改性。但在处理PATCH/UPDATE请求时,代码仅对消息主体(message字段)进行了时间窗口校验,而忽略了对附件、属性和置顶状态等非消息字段的校验。
攻击者只需拥有一个有效的低权限账户,即可通过网络向服务器发送恶意构造的API请求。利用这一逻辑漏洞,攻击者可以在帖子发布很久之后,依然修改其附件列表、注入恶意属性或更改置顶状态。这种攻击无需用户交互,且利用难度较低,成功利用后可能导致重要附件被恶意删除或替换,误导其他用户对帖子状态的理解,严重破坏了平台内容的可信度。