Ошибка в разграничении прав доступа Mattermost Server позволяет пользователю, у которого есть только право читать политики хранения данных, узнать секретный код приглашения в закрытую команду и адрес электронной почты её участников. С этим кодом он входит в команду без разрешения администратора. Уязвимость зарегистрирована под идентификатором CVE-2026-91181, оценка 6,5 из 10 по шкале CVSS. Формально уровень средний. Последствия шире формальной оценки, поскольку доступ к переписке тянет за собой файлы, вложения и связанные с командой сервисы. Исправления вышли для ветвей 11.10, 11.9, 11.8, 11.7 и 10.11.
Детали уязвимостей
Дефект затрагивает обработчик политик хранения данных. Через него администраторы задают сроки, после которых переписка и файлы удаляются или уходят в архив. Программный интерфейс возвращал сведения о командах в необработанном виде. Пользователь с правом только на чтение политик видел служебные поля: код приглашения и почтовый адрес, привязанный к закрытой команде. Проверку полномочий выполнили не полностью, поэтому производитель отнёс ошибку к классу неправильной авторизации. В зоне риска оказались сборки Mattermost Server 11.9.x вплоть до 11.9.0, 11.8.x до 11.8.4, 11.7.x до 11.7.7 и 10.11.x до 10.11.22.
Право на чтение политик хранения получают обычно не инженеры, а специалисты по соответствию, юристы и внешние аудиторы. Их учётные записи редко попадают под пристальное наблюдение службы безопасности. Брешь удобна для внутреннего нарушителя: хватает одной учётной записи с узким набором прав. Похищенный код приглашения позволяет войти в закрытую команду и оставаться там незамеченным, пока администратор не сверит состав участников. Почтовый адрес добавляет к этому возможность для целевого фишинга по сотрудникам, чьи контакты не предназначены для посторонних.
Проблема с политиками хранения не единственная в сентябрьском пакете. Mattermost опубликовала семнадцать бюллетеней безопасности с 14 по 15 сентября 2026 года. Один из них помечен как уязвимость высокого риска, пятнадцать отнесены к среднему уровню, ещё один к низкому. Детали большинства исправлений компания раскроет 15 октября, через месяц после выхода патчей. Такой порядок соответствует политике ответственного раскрытия: администраторы получают время на обновление, пока описание вектора атаки остаётся закрытым. Побочный эффект в том, что защитники видят факт исправления, но не могут оценить срочность реакции. По формулировке издателя, часть уязвимостей угрожает конфиденциальности данных, а характер остальных рисков не уточнён.
Ветки обновляются до версий 11.10.2, 11.9.2, 11.8.6 и 11.7.11, для линии 10.11 актуальна 10.11.23, появилась и сборка 11.11.0. Более ранние выпуски тех же ветвей остаются уязвимыми. Владельцам серверов стоит проверить номер сборки и обновиться, а заодно пересмотреть, кому выдан доступ к политикам хранения данных. Речь идёт не только о штатных администраторах, но и о временных учётных записях подрядчиков, которые часто забывают отключить. Если обновление откладывается, разумно сузить круг лиц с правом чтения политик и просмотреть журналы обращений к соответствующим разделам интерфейса.
Mattermost - не облачный сервис, а платформа, которую организации разворачивают на собственных серверах. Её выбирают там, где переписка не должна покидать контролируемый контур: в государственных структурах, на промышленных предприятиях, в компаниях с жёсткими требованиями к хранению данных. Чем выше цена утечки, тем заметнее последствия ошибок в разграничении доступа. К мессенджеру подключают системы сборки, боты оповещений, средства мониторинга. Команда, открытая по чужому коду приглашения, даёт злоумышленнику доступ к внутренней переписке. Из неё можно узнать имена, роли, схему проектов и особенности инфраструктуры.
Уязвимость нашёл внешний исследователь, указанный в бюллетене как 0x7oda7123. Публичное упоминание автора находки - обычная практика в программах вознаграждения. Оно же показывает, что проверкой прав в продуктах коллективной работы занимаются сторонние специалисты. За последние годы системы обмена сообщениями превратились в хранилища договорённостей, документов и ссылок на внутренние ресурсы. Уязвимости в них ценятся не меньше, чем дыры в почтовых серверах. Атака при этом редко выглядит как взлом: чаще это незаметное расширение доступа через учётную запись с малыми правами.
Семнадцать бюллетеней за два дня - заметный объём даже для крупного продукта. Часть исправлений, скорее всего, касается менее чувствительных участков. Общий счёт показывает другое: модель ролей в современных платформах для командной работы усложнилась. Каждая новая функция добавляет права, а каждое право нужно проверять на всех путях, где оно применяется. Ошибка с политиками хранения возникла именно на стыке. Право читать одно открывало доступ к другому, и этого хватило, чтобы обойти закрытость команды.
Администраторам достаточно обновиться до версий 11.10.2, 11.9.2, 11.8.6, 11.7.11 или 10.11.23 и пересмотреть список учётных записей с доступом к политикам хранения. Остальным пользователям полезно помнить, что код приглашения в закрытую команду стоит воспринимать как пароль. Письма с просьбой перейти по ссылке от имени коллег имеет смысл проверять через другой канал связи. Пока детали остальных исправлений закрыты до 15 октября, единственная надёжная мера для владельцев серверов - не откладывать установку патчей.
Ссылки