Sceawere
Vulnerability Detail
CVE-2026-14298UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Mattermost Resource Exhaustion Denial of Service
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.5
- Creation Date
- 2h ago
- Vendor
- Mattermost
- Product
- Mattermost
- Attack Type
- CWE-409: Improper Handling of Highly Compressed Data (Data Amplification)
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
- Attack Complexity
- LOW
Narrative and Response
Description
Mattermost versions 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.7, 10.11.x <= 10.11.22 fail to properly limit resource consumption when processing certain user-supplied input, which allows an authenticated user to cause a denial of service. Mattermost Advisory ID: MMSA-2026-00713
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.5",
"pubDate": "2026-08-13T09:17:11.860Z",
"pubdate": "2026-08-13T09:17:11.860Z",
"executiveSummary": "A resource consumption vulnerability exists in Mattermost versions 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.7, and 10.11.x <= 10.11.22. The flaw arises from an inadequate limitation on resource consumption when the application processes specific user-supplied input.\nThe vulnerability allows an authenticated user to induce a denial of service condition on targeted Mattermost instances.\nRisk implications include degradation or complete disruption of server availability, impacting collaborative workflows and operational communications across organizations utilizing the affected software.\nExploitation requires authentication within the system, meaning the attacker must possess valid user credentials to interact with the vulnerable input processing mechanisms.\nNo specific external network exposure beyond standard authenticated access is inherently required, but the attack surface is exposed to any user capable of supplying the targeted input payload.",
"technicalDetails": "The root cause of the vulnerability stems from insufficient input validation and unbounded resource allocation logic within the input-processing components of Mattermost. When specific user-supplied input is ingested, the application fails to enforce strict limits on memory, CPU, or processing time, allowing unchecked consumption of server resources.\nThe affected component involves input parsing and handling routines that process malformed or specifically crafted data payloads submitted by users.\nAffected versions include Mattermost 11.9.x <= 11.9.0, 11.8.x <= 11.8.4, 11.7.x <= 11.7.7, and 10.11.x <= 10.11.22. The vulnerability requires authentication, meaning an attacker must first establish a valid session within the application before initiating the attack.\nThe attack flow proceeds as follows: First, the authenticated user crafts or generates a specific input payload designed to maximize computational or memory overhead during server-side processing. Second, the user submits this payload to the Mattermost server via standard application interfaces. Third, the vulnerable component parses the input without adequate bounds or rate limiting on resource utilization. Finally, the unchecked processing exhausts critical system resources such as CPU cycles or available memory, leading to service degradation, application unresponsiveness, or complete application crash, thereby achieving a denial of service.\nPost-exploitation impact is strictly limited to availability degradation; the vulnerability does not inherently provide pathways for remote code execution, privilege escalation, or unauthorized data access, though the resulting outage disrupts the availability of the collaboration platform."
}