Vulnerabilidad · Publicado 14/09/2026
Mattermost versiones 11.9.0, 11.8.4, 11.7.7 y 10.11.22 o anteriores presentan una falla en la validación de permisos de gestión de miembros de canal durante la creación de ejecuciones de playbooks. Un miembro autenticado del canal puede adicionar usuarios arbitrarios a canales restringidos mediante el campo propietario de la ejecución. Esta vulnerabilidad (MMSA-2026-00677, CVSS 7.1) afecta principalmente a organizaciones en LATAM que utilizan Mattermost como plataforma de colaboración interna con canales de acceso controlado.
Mattermost versions 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.7, 10.11.x <= 10.11.22 fail to validate channel member-management permission during playbook run creation, allowing an authenticated channel member to add an arbitrary user to a restricted channel via the run owner field.. Mattermost Advisory ID: MMSA-2026-00677
Score: 7.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
CWE-862
Publicado en NIST NVD.