漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
SSRF via unvalidated attachment URLs in Mattermost Agents plugin MCP server
Vulnerability Description
Mattermost versions 10.11.x <= 10.11.18, 11.6.x <= 11.6.3, 11.5.x <= 11.5.6 fail to validate attachment URLs against internal or private IP ranges in the Mattermost Agents plugin MCP server which allows an attacker with access to the MCP server in stdio mode to perform server-side request forgery (SSRF) and exfiltrate data from internal network services via supplying internal URLs as file attachments in post creation requests.. Mattermost Advisory ID: MMSA-2026-00635
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Vulnerability Type
服务端请求伪造(SSRF)
Vulnerability Title
Mattermost 服务端请求伪造漏洞
Vulnerability Description
Mattermost是美国Mattermost公司开源的一个开源协作平台。 Mattermost 10.11.3及之前的10.11.x版本、11.6.3及之前的11.6.x版本和11.5.6及之前的11.5.x版本存在服务端请求伪造漏洞,该漏洞源于Mattermost Agents插件MCP服务器未能验证附件URL,可能导致具有MCP服务器stdio模式访问权限的攻击者执行服务端请求伪造,并通过在帖子创建请求中提供内部URL作为文件附件来渗漏内部网络服务数据。
CVSS Information
N/A
Vulnerability Type
N/A