CVE-2026-4643Mattermost Desktop App在特定版本(<=6.1, 6.0.1, 5.4.13.0)中存在安全漏洞。由于未能正确验证服务器渲染的内容,攻击者可利用恶意服务器或插件,在渲染器上下文中调用`window.close()`方法。该行为可强制关闭应用程序的底层视图,导致桌面客户端意外崩溃,造成客户端级别的拒绝服务(DoS)。
该漏洞属于客户端逻辑验证缺失。Mattermost Desktop App基于Electron框架,包含渲染进程和主进程。漏洞成因是系统未对渲染器上下文中的`window.close()`敏感API调用进行严格限制。当用户连接到受控的恶意Mattermost服务器或加载恶意插件时,服务器可向客户端发送包含JavaScript代码`window.close()`的页面内容。由于缺乏安全策略(如CSP或API拦截),客户端执行该代码后,会直接调用窗口关闭接口,导致整个应用程序视图被强制关闭,造成应用崩溃。