Mattermost, Inc.のMattermost Serverにおける不正な認証に関する脆弱性
タイトル Mattermost, Inc.のMattermost Serverにおける不正な認証に関する脆弱性
概要

Mattermostのバージョン11.5.xから11.5.1までおよび10.11.xから10.11.13までにおいて、リモートクラスター招待の確認時にRefreshedTokenが元の招待トークンと異なることを検証しません。そのため、認証された攻撃者はトークンのローテーションを回避し、元の招待トークンと一致するRefreshedTokenを使用して細工された招待確認を送信し、元の招待トークンを再利用することが可能となります。これにより、招待プロセスに脆弱性が発生します。

想定される影響 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年5月18日0:00
登録日 2026年5月21日10:51
最終更新日 2026年5月21日10:51
CVSS3.0 : 警告
スコア 4.3
ベクター CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
影響を受けるシステム
Mattermost, Inc.
Mattermost Server 10.11.0 以上 10.11.14 未満
Mattermost Server 11.5.0 以上 11.5.2 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年05月21日]
  掲載
2026年5月21日10:51

NVD脆弱性情報
CVE-2026-4273
概要

Mattermost versions 11.5.x <= 11.5.1, 10.11.x <= 10.11.13 fail to validate that the RefreshedToken differs from the original invite token during remote cluster invite confirmation which allows an authenticated attacker to bypass token rotation and reuse the original invite token via sending a crafted invite confirmation with a RefreshedToken matching the original token. Mattermost Advisory ID: MMSA-2026-00575

公表日 2026年5月18日17:16
登録日 2026年5月19日4:14
最終更新日 2026年5月20日2:23
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* 10.11.0 10.11.14
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* 11.5.0 11.5.2
関連情報、対策とツール
共通脆弱性一覧