Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mattermost (CVE-2026-0998)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/02/2026
Última modificación:
18/02/2026

Descripción

Las versiones de Mattermost 11.1.x <= 11.1.2, 10.11.x <= 10.11.9, 11.2.x <= 11.2.1 y las versiones del plugin de Mattermost Zoom <=1.11.0 no validan la identidad del usuario y la propiedad de la publicación en el endpoint {{/api/v1/askPMI}}, lo que permite a usuarios no autorizados iniciar reuniones de Zoom como cualquier usuario y sobrescribir publicaciones arbitrarias a través de llamadas directas a la API con ID de usuario y datos de publicación manipulados. ID de aviso de Mattermost: MMSA-2025-00534

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* 10.11.0 (incluyendo) 10.11.10 (excluyendo)
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* 11.1.0 (incluyendo) 11.1.3 (excluyendo)
cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:* 11.2.0 (incluyendo) 11.2.2 (excluyendo)
cpe:2.3:a:mattermost:zoom:*:*:*:*:*:mattermost:*:* 1.11.0 (incluyendo)


Referencias a soluciones, herramientas e información