CVE-2026-5163Mattermost版本11.5.x至11.5.1中存在一个安全漏洞。该漏洞源于系统在处理AI辅助的消息重写功能时,未能正确验证用户的频道成员身份。由于这一缺失,经过身份验证的攻击者可以通过向帖子重写端点发送精心构造的恶意请求,绕过访问限制,读取其本无权访问的私密频道及直接消息中的线程内容。此漏洞可能导致敏感信息泄露。
该漏洞的技术核心在于Mattermost服务器端对于特定API端点的访问控制逻辑缺失。在Mattermost 11.5.x版本中,当用户请求对某条消息进行AI辅助重写时,系统会调用后端的帖子重写接口。正常情况下,获取帖子内容应当包含严格的权限检查,即请求者必须是该帖子所在频道的成员。然而,受影响版本的代码在处理此逻辑时,仅验证了用户的登录状态(低权限要求),却忽略了对目标频道成员资格的校验。因此,攻击者只要知道目标帖子的ID,即可利用该缺陷。攻击者构造一个包含目标帖子ID的请求发送至重写端点,服务器接收到请求后,会直接检索该帖子的原始内容用于AI处理,并在响应中返回处理后的结果(或原始内容,通常能泄露上下文)。由于缺乏成员资格验证,即使该帖子位于私密频道或直接消息中,攻击者也能成功读取,从而造成敏感数据泄露。