Mattermost и плагин GitLab содержат двенадцать уязвимостей. Они касаются ошибок проверки прав доступа, валидации данных и управления ролями. Аутентифицированный пользователь может получить права администратора досок. Другие проблемы раскрывают содержимое приватных каналов. Третьи приводят к отказу в обслуживании. Проблемы присутствуют в версиях Mattermost 10.11.x до 10.11.21 включительно, 11.7.x до 11.7.6, 11.8.x до 11.8.3. Также уязвим плагин GitLab до версии 11.8. Разработчики подготовили исправленные версии: 10.11.22, 11.7.7, 11.8.4 и 11.9.0.
Детали уязвимостей
Mattermost - платформа для корпоративного общения с открытым исходным кодом. Организации могут разворачивать её на собственных серверах. В состав Mattermost входят доски для управления проектами, playbook (сценарии действий) для автоматизации типовых процессов и интеграции с внешними сервисами, включая GitLab. Поэтому найденные ошибки затрагивают разные сценарии использования.
Уязвимость CVE-2026-9816 получила оценку 8.3 по шкале CVSS. Она заключается в отсутствии серверной проверки полей BoardMember.Scheme* при добавлении участников доски и импорте архива. Любой пользователь с ролью редактора доски может выдать права администратора доски произвольному пользователю. Роль администратора доски даёт полный контроль над доской и её настройками. Причина высокой оценки - сочетание низких требований к привилегиям и высокой ценности роли администратора.
Другая уязвимость, CVE-2026-10080, касается некорректной обработки типов полей в WebSocket-сообщениях. WebSocket - протокол для обмена данными в реальном времени между клиентом и сервером. Аутентифицированный пользователь может отправить специальное сообщение. Оно приведёт к падению процесса плагина и остановке работы досок для всех пользователей. Это пример отказа в обслуживании, который не требует прав администратора.
Отдельная группа уязвимостей касается управления правами в каналах. Отсутствие проверки доступа к каналу при привязке досок позволяет злоумышленнику узнать состав приватных каналов. Для этого достаточно создать, изменить или импортировать доску с указанием идентификатора чужого канала. Администратор канала может расширить собственные полномочия через API (программный интерфейс) ролей участников. Так он получает доступ к действиям, выходящим за рамки его роли. Уязвимость CVE-2026-10527 приводит к тому, что пониженный до гостя пользователь сохраняет права администратора досок. Он может продолжать выполнять административные операции.
Ещё одна проблема с досками заключается в импорте архивов. CVE-2026-16044 показывает, что гость, приглашённый на доску, может стать её администратором. Для этого участник доски должен импортировать специально созданный файл архива. Также из-за CVE-2026-9859 редактор доски может перенести доску на произвольный канал через пакетную конечную точку. На этой конечной точке отсутствует проверка прав, хотя редактор должен влиять только на каналы, к которым имеет доступ.
Проблемы затрагивают и механизм ABAC (управление доступом на основе атрибутов). При удалении назначений политик из каналов сервер не проверяет, относится ли целевой канал к команде администратора. Это позволяет администратору команды изменять политики доступа каналов вне своей зоны ответственности. Достаточно перенести канал в другую команду. Ошибки есть и в OAuth-механизмах. OAuth - это протокол авторизации, позволяющий приложениям получать доступ к действиям пользователя без передачи пароля. Приложения с делегированным токеном пользователя могут отзывать авторизации и токены других интеграций. Злоумышленник использует для этого конечные точки управления учётной записью. Завершённые playbook-процессы можно модифицировать. Участники могут менять их статус, контрольные списки, итоговый отчёт и состав участников.
Плагин GitLab содержит отдельные уязвимости. Одна из них позволяет формировать сообщения от имени бота с произвольными ссылками. Эти сообщения попадают в каналы, к которым злоумышленник не имеет доступа. Причина - недостаточная проверка прав канала при обработке API-запросов. Ещё одна проблема касается очистки данных о подписках на ветки при выходе пользователя из команды. Если такого пользователя позже снова пригласить, он сможет просматривать содержимое приватных веток через API.
Большинство уязвимостей имеют средний или низкий уровень опасности по шкале CVSS. Однако их совокупность создаёт заметную угрозу для организаций. Организации используют Mattermost для внутреннего общения и совместной работы. Злоумышленнику достаточно стандартных API-запросов, это не требует сложных действий. В открытых источниках нет сведений об эксплуатации этих уязвимостей в реальных атаках. Тем не менее риск сохраняется, особенно в крупных развёртываниях с большим количеством пользователей.
Для защиты необходимо обновить Mattermost. Подойдут версии 10.11.22, 11.7.7, 11.8.4 или 11.9.0 - в зависимости от используемой ветки. Плагин GitLab следует обновить до версии 10.11.21, 10.7.6 или 11.9. Администраторам стоит проверить, не получили ли пользователи избыточные права на доски и каналы. При необходимости роли следует пересмотреть. Указанные версии закрывают все перечисленные уязвимости. Это касается импорта архивов досок и проверки прав на WebSocket-команды.
Массовое исправление ошибок авторизации и валидации в Mattermost показывает сложность поддержки модели прав в продуктах, объединяющих обмен сообщениями, доски, playbook и интеграции. Администраторам следует регулярно проводить аудит прав. Разработчикам стоит усилить тестирование сценариев с разными ролями и проверку доступа на стороне сервера.
Ссылки