-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Mattermost Advisory ID : NCSC-2026-0305 Versie : 1.00 Kans : medium CVE ID : CVE-2026-9693, CVE-2026-9816, CVE-2026-9859, CVE-2026-10080, CVE-2026-10527, CVE-2026-15754, CVE-2026-16044, CVE-2026-16045, CVE-2026-16046, CVE-2026-16047, CVE-2026-16048, CVE-2026-16049 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Input Validation Exposure of Sensitive Information to an Unauthorized Actor Improper Privilege Management Permission Issues Improper Authorization State Issues Incomplete Cleanup Incorrect Type Conversion or Cast Missing Authorization Incorrect Authorization Uitgiftedatum : 20260819 Toepassing : Mattermost Mattermost Versie(s) : Platform(s) : Beschrijving Mattermost, Inc. heeft kwetsbaarheden verholpen in Mattermost versies 10.11.x, 11.7.x en 11.8.x, inclusief de GitLab plugin tot versie 11.8. De kwetsbaarheden betreffen meerdere aspecten van de Mattermost software, waaronder onjuiste validatie van WebSocket command velden, onjuiste reconciliatie van SchemeAdmin flags, en onvoldoende verificatie van kanaaleigendom bij ABAC policy unassign endpoints. Hierdoor kunnen geauthenticeerde gebruikers onder andere denial-of- service veroorzaken door het laten crashen van plugin processen, administratieve privileges behouden na demotie, en ongeautoriseerde wijzigingen aanbrengen in toegangscontrolebeleid en board-rollen. Verder kunnen guest gebruikers via speciaal vervaardigde boardarchiefbestanden hun privileges escaleren naar Board Admin. OAuth applicaties kunnen tokens en autorisaties van andere integraties intrekken door onvoldoende restricties op deaccountbeheer endpoints. Ook is het mogelijk om voltooide playbook runs te wijzigen door het ontbreken van run-state validatie. Daarnaast kunnen gebruikers zonder voldoende leesrechten boards koppelen aan kanalen, waardoor lidmaatschappen van private kanalen worden blootgesteld. Channel administrators kunnen hun permissies verhogen via manipulatie van de channel member roles API. De GitLab plugin vertoont een kwetsbaarheid waardoor bots berichten met willekeurige URLs kunnen injecteren in kanalen zonder toegangsrechten. Thread membership records worden niet verwijderd bij vertrek uit een team, wat toegang tot private thread content kan geven bij herintreding. Ten slotte is er een kwetsbaarheid in de server-side validatie van BoardMember.Scheme* velden, waardoor privilege escalatie mogelijk is door het toekennen van board admin rechten aan willekeurige gebruikers, en een permissiecontrole ontbreekt bij het relinken van boards aan kanalen via de batch endpoint. Mogelijke oplossingen Mattermost, Inc. heeft updates uitgebracht om de kwetsbaarheden te verhelpen in de genoemde versies van Mattermost en de GitLab plugin. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://mattermost.com/security-updates/ Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmqFTocACgkQgupWoL0Z hGEqiQwA3HMyJQAjOrGCI/3ErUcTp/p+tdGMqzzJqnX04nytAY/Y+YSaeqOX6Cvd cj1cYmmBicFYRviaPLw+PHbJfs9O2dbIBNphS3s3D5cml8y4fS6s64/LIFqDlE7P SfwKfIXOSIc+sHJHVN+F9608xleXtebTYQrv/OkHk/rkBkBgoBN4/3r1ovoWKIZp Zh956vv9uYC6rXqL5PDSIR0uibNOSxCmbbXcylzdEihQttfwwC8zCVEhHK4ZOscf W2hC+imJyvFhMh67rmobhzuHTUJWhPxFoOSDyXp6XEgVRKaiGR9mWJ1qeoV06o8j fZDVxCUxLx/yCNUUh6qqBqccRAHNYRj1xarP5CxAYmistFcw25vbwPxQrCffF1rR U3Uzbxtl1rshEJR2Chbc/+6PM8WXJi0DH3u5BkjZoMbjJp9y8GCBWujjAzVVjP/+ rRfh21TQm0XcfapKuV1gt8i9MNY1TB7thcgb6z3SbTxDydoLTVT4S59UgDs+r6yw KWBBJdhA =B8+F -----END PGP SIGNATURE-----