Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mattermost (CVE-2025-27538)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
16/04/2025
Última modificación:
16/04/2025

Descripción

Las versiones de Mattermost 10.5.x <= 10.5.1, 9.11.x <= 9.11.9 no implementan las comprobaciones de MFA en PUT /api/v4/users/user-id/mfa cuando el usuario solicitante difiere del ID del usuario de destino, lo que permite a los usuarios con permiso edit_other_users activar o desactivar MFA para otros usuarios, incluso si esos usuarios no han configurado MFA.

Referencias a soluciones, herramientas e información