Mattermost Server : l'ANSSI alerte sur des failles de contournement de sécurité
Le CERT-FR signale plusieurs vulnérabilités dans Mattermost Server permettant de contourner les politiques de sécurité. Les mises à jour sont disponibles.
Mattermost Server : l'ANSSI publie une alerte sur des vulnérabilités critiques de contournement de politique de sécurité
Le 1er septembre 2026, le CERT-FR (rattaché à l'ANSSI, Agence nationale de la sécurité des systèmes d'information) a publié l'avis de sécurité CERTFR-2026-AVI-1098. Cet avis porte sur de multiples vulnérabilités découvertes dans Mattermost Server, une plateforme de messagerie collaborative open source largement déployée dans les entreprises et administrations.
Ce que l'on sait sur les vulnérabilités
L'alerte repose sur deux bulletins de sécurité publiés par l'éditeur Mattermost le 31 août 2026 — référencés MMSA-2026-00700 et MMSA-2026-00724 — ainsi que sur deux identifiants CVE associés : CVE-2026-12985 et CVE-2026-82920.
Le risque identifié est un contournement de la politique de sécurité. Concrètement, cela signifie qu'un attaquant peut exploiter ces failles pour outrepasser les règles et contrôles d'accès configurés par les administrateurs de la plateforme.
Quelles versions sont concernées ?
Les versions affectées sont les suivantes :
- Mattermost Server versions 11.7.x antérieures à 11.7.8
- Mattermost Server versions 11.8.x antérieures à 11.8.5
- Mattermost Server versions 11.9.x antérieures à 11.9.1
Toute organisation n'ayant pas encore appliqué ces correctifs doit considérer son instance comme potentiellement exposée.
Quel est le risque concret pour une entreprise ?
Mattermost est utilisé pour la messagerie interne, le partage de fichiers et la coordination de projets. Une politique de sécurité y définit qui peut accéder à quels canaux, données ou fonctionnalités. Un contournement de ces règles ouvre la voie à plusieurs scénarios préoccupants :
- Accès non autorisé à des canaux ou des données confidentielles : un utilisateur ou un attaquant externe pourrait accéder à des espaces de travail normalement restreints.
Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1098/