CVE-2026-6340Mattermost 在处理 7zip 压缩文件时存在安全漏洞。由于未能在解压前验证归档文件的内部结构,攻击者可利用此缺陷上传包含大量文件夹声明的恶意 7zip 文件。这会导致服务器在处理过程中耗尽内存资源,从而引发拒绝服务。该漏洞影响特定版本的 Mattermost,且仅需低权限用户即可触发。
该漏洞源于 Mattermost 在处理用户上传的 7zip 归档文件时,缺少对归档结构的完整性校验。具体来说,攻击者可以构造一个特制的 7zip 文件,其中包含过量的文件夹声明。当 Mattermost 尝试解析或解压该文件时,会盲目地分配内存以处理这些元数据结构。由于没有限制文件夹深度或数量,这种操作会迅速消耗服务器的可用内存资源,最终导致系统崩溃或无响应。攻击者利用路径为网络,且无需用户交互,属于典型的资源耗尽型 DoS 攻击。