Mattermost Server : l'ANSSI alerte sur des failles de déni de service
Le CERT-FR signale plusieurs vulnérabilités dans Mattermost Server permettant un déni de service à distance. Mise à jour urgente recommandée.
Mattermost Server dans le viseur du CERT-FR : des failles qui peuvent paralyser vos communications internes
Le 8 septembre 2026, le CERT-FR (rattaché à l'ANSSI) a publié un avis de sécurité concernant de multiples vulnérabilités découvertes dans Mattermost Server, la plateforme de messagerie collaborative open source très répandue dans les entreprises et les équipes techniques. L'avis est consultable à l'adresse : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1128/
Ce que révèlent les bulletins de sécurité
Ces vulnérabilités ont été documentées dans deux bulletins de sécurité publiés par l'éditeur Mattermost le 7 septembre 2026 (MMSA-2026-00701 et MMSA-2026-00707). Elles sont référencées sous les identifiants CVE-2026-86348 et CVE-2026-86349. Selon le CERT-FR, elles permettent à un attaquant de provoquer un déni de service à distance, c'est-à-dire de rendre le serveur Mattermost inaccessible sans avoir besoin d'un accès physique ou d'un compte privilégié.
Quelles versions sont concernées ?
Les versions affectées couvrent plusieurs branches actives de Mattermost Server :
- Versions 10.11.x antérieures à 10.11.23
- Versions 11.7.x antérieures à 11.7.9
- Versions 11.8.x antérieures à 11.8.5
- Versions 11.9.x antérieures à 11.9.1
Toute organisation qui exploite une instance Mattermost Server dans l'une de ces branches sans avoir appliqué les correctifs correspondants est exposée.
Le risque concret pour une entreprise
Mattermost est souvent déployé comme alternative auto-hébergée à des solutions comme Slack ou Microsoft Teams, précisément parce qu'il offre un contrôle total sur les données. Paradoxalement, cette maîtrise implique une responsabilité directe en matière de mise à jour.
Un déni de service à distance sur un serveur Mattermost peut avoir des conséquences immédiates et sérieuses : interruption des canaux de communication interne, blocage des échanges entre équipes de développement, d'exploitation ou de support, et perturbation des workflows qui s'appuient sur les intégrations Mattermost (bots, webhooks, pipelines CI/CD). Dans un contexte de crise ou d'incident de production, une telle indisponibilité peut aggraver significativement la situation.
Source : https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-1128/