CVE-2026-4274Mattermost 在处理远程集群成员同步时存在访问控制缺陷。攻击者可通过控制恶意远程集群,发送特制的成员同步消息,绕过团队级别限制,将用户添加到私有团队,导致未授权的数据访问风险。
该漏洞源于 Mattermost 在处理来自远程集群的成员资格同步请求时,未能正确实施团队级别的访问控制策略。在多集群架构中,节点间依赖 membership sync 消息来维持用户状态的一致性。受影响版本在解析这些消息时,存在逻辑验证缺失,未对请求的范围进行严格限制。攻击者利用这一点,可控制一个恶意的远程集群节点,向受害节点发送精心构造的同步数据包。受害节点接收并处理该数据包后,会错误地执行团队成员资格分配操作,将用户添加到本不应访问的私有团队中,而非仅限于共享频道。这一过程无需用户交互,且利用了系统信任的集群通信通道,属于典型的业务逻辑漏洞。