CVE-2026-4858Mattermost 在 11.6.0 等多个版本中存在安全漏洞,未能正确校验集成 URL 中的路径遍历字符。经认证的恶意用户可利用此缺陷,在集成操作 URL 中使用路径遍历技术,从而利用系统管理员 Mattermost 认证令牌调用任意内部 API。此漏洞可能导致系统信息泄露、数据篡改及服务中断,影响范围广泛。
该漏洞的根源在于 Mattermost 处理第三方集成 URL 时,未对输入路径进行严格的过滤或规范化。当攻击者创建或修改集成操作(如 Slash Command 或按钮触发器)时,可以在 URL 字段中注入路径遍历序列(如 `../` 或编码后的形式)。由于系统未能有效识别并拦截此类异常路径,当集成操作被触发时,服务端会错误地将请求解析并发送至系统内部的敏感 API 端点。关键在于,此次请求会自动附带系统管理员的特权认证令牌,导致低权限用户实际上获得了管理员级别的 API 访问权限。利用此漏洞,攻击者可以执行诸如导出所有用户数据、修改系统配置、添加管理员账户或禁用关键服务等高危操作,从而完全控制受影响的 Mattermost 实例,造成严重的横向移动风险。