Mattermost Plugins versions <=11.4 11.0.4 11.1.3 11.3.2 10.11.11.0 fail to validate incoming request size which allows an authenticated attacker to cause service disruption via the webhook endpoint. Mattermost Advisory ID: MMSA-2026-00589
{
"unresolved_ranges": [
{
"extracted_events": [
{
"last_affected": "11.0.4"
},
{
"last_affected": "11.1.3"
},
{
"last_affected": "11.3.2"
},
{
"last_affected": "10.11.11"
}
],
"source": "AFFECTED_FIELD"
}
],
"osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/3xxx/CVE-2026-3116.json",
"cna_assigner": "Mattermost",
"cwe_ids": [
"CWE-400"
]
}{
"extracted_events": [
{
"introduced": "10.11.0"
},
{
"fixed": "10.11.12"
},
{
"introduced": "11.2.0"
},
{
"fixed": "11.2.4"
},
{
"introduced": "11.3.0"
},
{
"fixed": "11.3.2"
},
{
"introduced": "11.4.0"
},
{
"fixed": "11.4.1"
}
],
"cpe": "cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*",
"source": "CPE_RANGE"
}