Mattermost 11.7.8 закрывает уязвимости высокого уровня — обновление проходит без миграции базы данных

31 июля 2026 года вышел Mattermost 11.7.8 — новый корректирующий релиз ветки Extended Support Release. Он закрывает уязвимости от низкого до высокого уровня, обновляет четыре встроенных плагина и устраняет сбои в OAuth, обработке изображений и импорте ботов. Самая важная часть пока скрыта: технические подробности проблем безопасности Mattermost раскроет через 30 дней после выпуска.

Mattermost
Mattermost

Mattermost 11.7.8 получил исправления уязвимостей до высокого уровня

Самая весомая строка в официальном changelog Mattermost пока остаётся самой короткой. Компания сообщает, что версия 11.7.8 устраняет несколько уязвимостей с оценками от низкой до высокой, но не называет CVE, затронутые компоненты и возможные сценарии атаки.

Mattermost придерживается политики отложенного раскрытия: подробности публикуются через 30 дней после появления исправления. Такой интервал даёт администраторам время обновить серверы до того, как техническое описание уязвимостей станет общедоступным и сможет упростить подготовку атак.

Что именно скрывается за формулировкой «высокий уровень»? На 1 августа публичного ответа нет. Поэтому оценить условия эксплуатации, необходимость авторизации и возможное влияние на данные по открытым материалам пока нельзя. Подтверждён только диапазон серьёзности и рекомендация Mattermost перейти на 11.7.8.

API политик хранения возвращает предусмотренный набор данных о командах

Один из опубликованных пунктов затрагивает API политик хранения данных. До обновления endpoint, связанный с командами в правилах data retention, мог возвращать больше сведений о командах, чем предполагалось разработчиками.

Mattermost не перечисляет лишние поля и не связывает этот дефект с конкретной раскрытой уязвимостью. Поэтому называть его утечкой учётных данных или подтверждённым способом атаки оснований нет. Из changelog следует более узкий вывод: сервер формировал избыточный ответ API, а версия 11.7.8 ограничила его до предусмотренного набора информации.

Для компаний с собственными интеграциями это заметное изменение. Скрипты аудита, панели администрирования и внутренние сервисы могли привыкнуть к расширенному ответу, хотя такие поля не входили в ожидаемый контракт. После обновления подобные интеграции стоит проверить на тестовом экземпляре.

OAuth DCR точнее проверяет адреса перенаправления

В Mattermost 11.7.8 доработали список разрешённых адресов для OAuth Dynamic Client Registration. DCR позволяет приложениям динамически регистрироваться у OAuth-сервера, а список redirect URI определяет, куда система может отправить пользователя после авторизации.

Теперь шаблоны сопоставляются по отдельным частям URL: схеме, домену, пути и параметрам запроса. Такой разбор уменьшает вероятность слишком широкого совпадения, когда формально похожий адрес проходит проверку из-за особенностей общего шаблона.

Администраторам, которые используют динамическую регистрацию OAuth-клиентов, имеет смысл проверить существующие правила redirect URI в стенде. Строгая проверка способна выявить шаблоны, которые раньше принимались благодаря более широкому сопоставлению.

Постоянные ссылки и image proxy корректнее работают с изображениями

Релиз исправляет два дефекта, заметных непосредственно в каналах. При открытии постоянной ссылки на сообщение с изображениями Mattermost мог прокручивать канал к неверной позиции. Пользователь переходил по точному адресу, но оказывался рядом с нужным сообщением и вынужден был искать его вручную.

Второе исправление касается image proxy — промежуточного сервиса, через который сервер загружает и обрабатывает внешние изображения. Mattermost некорректно кодировал URL, содержащие параметры после знака вопроса. Такие параметры часто передают служебные данные, поэтому повторное или ошибочное кодирование могло привести к неверному адресу и отсутствующей картинке.

Для сотрудников это выглядит как небольшая визуальная ошибка, но в рабочих каналах изображения часто содержат схемы, скриншоты инцидентов и результаты проверок. Точная прокрутка и корректная загрузка вложений экономят время именно в тех обсуждениях, где контекст сообщения важнее всего.

Импорт ботов больше не вызывает panic при неполной записи

Mattermost устранил ошибку, при которой импорт мог завершиться panic, если пользовательская запись существовала, а связанной записи бота не было. В приложениях на Go словом panic обозначают аварийное прерывание текущего пути выполнения из-за состояния, которое код не смог корректно обработать.

Такая ситуация возможна в старых выгрузках, после частичной миграции или при несогласованных данных. Версия 11.7.8 обрабатывает этот случай без аварийного завершения импорта. Для администраторов это снижает риск остановки переноса из-за одной неполной пары «пользователь — бот».

Четыре встроенных плагина получили новые версии

В серверный пакет Mattermost 11.7.8 включены обновлённые сборки четырёх официальных плагинов:

ПлагинВерсия в Mattermost 11.7.8Назначение
Boards9.2.7доски и управление задачами
Playbooks2.9.4повторяемые процессы, чек-листы и реагирование на инциденты
Calls1.11.6голосовые и видеозвонки
Microsoft Calendar1.6.2работа с событиями календаря Microsoft

В заметках к серверному релизу перечислены только номера версий, без расшифровки изменений каждого плагина. Поэтому связывать их с конкретными исправлениями безопасности преждевременно. При тестировании обновления стоит отдельно проверить звонки, доски, активные playbook-сценарии и календарные интеграции, если команда использует эти возможности ежедневно.

Отсутствие миграций упрощает окно обслуживания

Mattermost прямо указывает, что 11.7.8 не содержит изменений схемы базы данных и новых функциональных изменений. Обновление сосредоточено на исправлениях сервера и новых сборках встроенных плагинов. Это уменьшает объём операций во время обслуживания и упрощает откат по сравнению с релизами, где меняются таблицы или выполняются длительные преобразования данных.

Стандартные меры всё равно сохраняют смысл: резервная копия базы и каталога файлов, проверка совместимости плагинов, обновление тестового узла и контроль журналов после запуска. Порядок действий описан в официальной инструкции по обновлению Mattermost Server.

Контекст делает выпуск особенно своевременным. Поддержка Mattermost 10.11 ESR заканчивается 15 августа 2026 года, а ветка 11.7 остаётся актуальной ESR с поддержкой до 15 мая 2027 года. Переход между соседними ESR-ветками Mattermost официально тестирует, поэтому 11.7.8 становится логичной точкой назначения для организаций, которые ещё завершают миграцию с 10.11.

Последствия уже известны, но причины будут раскрыты позже

Mattermost 11.7.8 выглядит компактным обновлением, однако диапазон уязвимостей до высокого уровня меняет его приоритет для владельцев ветки 11.7 ESR. Опубликованные исправления уже дают понятный практический эффект: более точная проверка OAuth-адресов, ограниченный ответ API политик хранения, стабильный импорт ботов и корректная работа изображений.

Интрига сохранится до публикации бюллетеней безопасности, где будут раскрыты детали о затронутых компонентах и необходимых условиях эксплуатации. До этого времени официальный changelog предоставляет достаточно информации, чтобы считать обновление 11.7.8 плановым и приоритетным.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.