目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1000

100.0%

CVE-2026-6340— 7zip 文件上传导致内存耗尽漏洞

CVSS 4.3 · Medium EPSS 0.04% · P12

可能的 ATT&CK 技术 1AI

T1496 · Resource Hijacking

影响版本矩阵 7

厂商产品版本范围状态
MattermostMattermost11.5.0≤ 11.5.1affected
10.11.0≤ 10.11.13affected
11.4.0≤ 11.4.3affected
11.6.0unaffected
11.5.2unaffected
10.11.14unaffected
11.4.4unaffected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-6340 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Memory Exhaustion via Malicious 7zip File Upload
来源: 美国国家漏洞数据库 NVD
Vulnerability Description
Mattermost versions 11.5.x <= 11.5.1, 10.11.x <= 10.11.13, 11.4.x <= 11.4.3 fail to validate 7zip archive structure before processing which allows an authenticated attacker to cause server memory exhaustion and denial of service via uploading a specially crafted 7zip file with excessive folder declarations.. Mattermost Advisory ID: MMSA-2026-00573
来源: 美国国家漏洞数据库 NVD
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
来源: 美国国家漏洞数据库 NVD
Vulnerability Type
未经控制的内存分配
来源: 美国国家漏洞数据库 NVD

受影响产品

厂商产品影响版本CPE订阅
MattermostMattermost 11.5.0 ~ 11.5.1 -

二、漏洞 CVE-2026-6340 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-6340 的情报信息

登录查看更多情报信息。

同批安全公告 · Mattermost · 2026-05-18 · 共 21 条

CVE-2026-63468.7 HIGHMattermost 支持包明文暴露敏感凭证漏洞
CVE-2026-63477.6 HIGHMattermost Calls 插件支持包明文泄露 TURN 凭证
CVE-2026-63456.5 MEDIUMSlack导入功能密码泄露及强制重置漏洞
CVE-2026-51636.5 MEDIUMAI消息重写接口未授权访问私聊内容
CVE-2026-31176.5 MEDIUMGitLab 实例与Webhook插件命令越权执行漏洞
CVE-2026-34716.5 MEDIUMMattermost Desktop 打开含javascript:URL的窗口导致崩溃漏洞
CVE-2026-287594.3 MEDIUM共享频道同步授权不足致任意频道移除用户漏洞
CVE-2026-23254.3 MEDIUMMS Teams会议API处理程序输入验证不当漏洞
CVE-2026-36374.3 MEDIUMMattermost 编辑帖子时未执行创建帖子权限漏洞
CVE-2026-63424.3 MEDIUM订阅组前缀匹配绕过漏洞
CVE-2026-63414.3 MEDIUMIncomplete group locking implementation
CVE-2026-63394.3 MEDIUMBurn-on-read 端点缺少请求来源验证
CVE-2026-63434.3 MEDIUMMattermost Playbooks Plugin 列表接口越权访问漏洞
CVE-2026-287324.3 MEDIUMSlash命令触发词更新导致命令劫持漏洞
CVE-2026-34953.8 LOW错误页组成中未转义变量漏洞
CVE-2026-42733.7 LOW远程集群邀请确认中令牌轮换验证不足漏洞
CVE-2026-63333.5 LOWSlack自定义Slash命令SSRF漏洞
CVE-2026-46433.5 LOWMattermost Desktop App window.close()崩溃漏洞
CVE-2026-63343.1 LOWMattermost OAuth授权码客户端绑定未强制执行漏洞
CVE-2026-42863.1 LOWPlaybooks Plugin团队转移未验证导致未授权移除成员访问权限漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-6340

暂无评论


发表评论