ホーム
» GitHub Security Advisories
» GHSA-34g8-9fpp-46ch
説明
Mattermost versions 11.3.x <= 11.3.0, 11.2.x <= 11.2.2, 10.11.x <= 10.11.10 Mattermost fails to limit the size of responses from integration action endpoints, which allows an authenticated attacker to cause server memory exhaustion and denial of service via a malicious integration server that returns an arbitrarily large response when a user clicks an interactive message button. Mattermost Advisory ID: MMSA-2026-00571
基本情報
タイプ
reviewed
深刻度
medium
GitHub 上のアドバイザリ
アドバイザリを開く ↗
リポジトリのアドバイザリ
—
ソースコード
ソースを見る ↗
公開(アドバイザリ)
2026-03-16 15:30:43 UTC
更新
2026-03-17 20:01:23 UTC
GitHub レビュー済み
2026-03-17 20:01:22 UTC
NVD で公開
2026-03-16
EPSS Score
Score
Percentile
0.04%
12.51%
CVSS Scores
Base score
Version
Severity
Vector
5.3
3.1
—
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:N/A:H
クリックして展開
攻撃ベクター (AV:N)
インターネットなど、ルーティングされたネットワーク越しに遠隔から悪用しうる。端末の前にいる必要はない。
攻撃の複雑さ (AC:H)
到達できても、タイミング・負荷・周辺設定など、揃わないと成功しない局面が多い。
必要な権限 (PR:N)
事前のログインや昇格は不要で、匿名アクセスのまま踏み台にしうる。
ユーザーの関与 (UI:R)
インストールの許可、設定変更、悪意あるファイルの実行など、人の一度の判断がトリガーになる。
スコープ (S:U)
影響は脆弱コンポーネントと同一のセキュリティ権限・信頼境界の内側に収まる。
機密性への影響 (C:N)
機微情報の漏えいは想定しにくい。
完全性への影響 (I:N)
改ざん・なりすましによる信頼毀損は軽微か、想定されない。
可用性への影響 (A:H)
長時間のサービス停止、データ損壊による復旧不能に近い状態など、利用者に著しい不便を与えうる。
CWEs
CWE id
Name
CWE-789
Memory Allocation with Excessive Size Value
Affected packages (5)
Vulnerable version ranges and first patched releases as published by GitHub.
Ecosystem
Package
Vulnerable range
First patched
Vulnerable functions
go
github.com/mattermost/mattermost/server/v8
< 8.0.0-20260127165411-fe3052073dc6
8.0.0-20260127165411-fe3052073dc6
—
go
github.com/mattermost/mattermost-server
< 5.3.2-0.20260127165411-fe3052073dc6
5.3.2-0.20260127165411-fe3052073dc6
—
go
github.com/mattermost/mattermost-server
>= 10.11.0-rc1, < 10.11.11
10.11.11
—
go
github.com/mattermost/mattermost-server
>= 11.2.0-rc1, < 11.2.3
11.2.3
—
go
github.com/mattermost/mattermost-server
>= 11.3.0-rc1, < 11.3.1
11.3.1
—
cvelogic
Threat Intelligence