{"id":"CVE-2026-4646","summary":"Insufficient input validation in GitHub plugin API causes denial of service","details":"Mattermost versions 11.6.x \u003c= 11.6.0, 11.5.x \u003c= 11.5.3, 11.4.x \u003c= 11.4.4, 10.11.x \u003c= 10.11.14 fail to validate user-supplied input in API request handlers which allows an authenticated attacker to crash the plugin process via a crafted HTTP request to the PR details endpoint.. Mattermost Advisory ID: MMSA-2026-00638","aliases":["GHSA-rmvv-8v8w-rf7x","GO-2026-5833"],"modified":"2026-08-12T03:51:36.774349794Z","published":"2026-05-22T10:25:17.315Z","related":["openSUSE-SU-2026:21483-1"],"database_specific":{"cwe_ids":["CWE-1287"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/4xxx/CVE-2026-4646.json","unresolved_ranges":[{"extracted_events":[{"introduced":"11.6.0"},{"last_affected":"11.6.0"},{"introduced":"11.5.0"},{"last_affected":"11.5.3"},{"introduced":"11.4.0"},{"last_affected":"11.4.4"},{"introduced":"10.11.0"},{"last_affected":"10.11.14"}],"source":"AFFECTED_FIELD"}],"cna_assigner":"Mattermost"},"references":[{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/4xxx/CVE-2026-4646.json"},{"type":"ADVISORY","url":"https://mattermost.com/security-updates"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-4646"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/mattermost/mattermost","events":[{"introduced":"5b955468ea1ea8b56c0fb10feb258a36a767d7bb"},{"fixed":"f6760151c4a7b4b9d0807fa18892aaf24a3e190e"},{"introduced":"2a1ac98bd3fae587927adf9340ba266c8c02018e"},{"fixed":"292d4b7ea15b49a29989129758f25be37aec946e"},{"introduced":"9f2616376582893035a7e3cb38b0fab648bba4e8"},{"fixed":"fff6ab3a5851dc47c65bd636281f5c678fe9de25"},{"introduced":"d4f4e78835e86e2e76f76bfe797623076f5c9835"},{"fixed":"ffee10a61081dcc058f92fe65ba138804c3ca73b"}],"database_specific":{"source":"CPE_RANGE","cpe":"cpe:2.3:a:mattermost:mattermost_server:*:*:*:*:*:*:*:*","extracted_events":[{"introduced":"10.11.0"},{"fixed":"10.11.15"},{"introduced":"11.4.0"},{"fixed":"11.4.5"},{"introduced":"11.5.0"},{"fixed":"11.5.4"},{"introduced":"11.6.0"},{"fixed":"11.6.1"}]}}],"versions":["v11.5.3","v10.11.14","v11.4.4","v11.5.2-rc3","v11.5.2","v11.6.0","v10.11.14-rc1","v11.5.0","v11.5.2-rc2","v11.5.2-rc1","v11.4.3","v10.11.13","v11.5.1","v10.11.13-rc1","v11.4.2","v10.11.12","v11.4.1-rc2","v11.4.1-rc1","v11.4.1","v10.11.11-rc2","v10.11.11","v11.4.0-rc3","v11.4.0","mattermost-redux@11.4.0","@mattermost/types@11.4.0","@mattermost/client@11.4.0","v10.11.11-rc1","v10.11.10","v10.11.9","v10.11.9-rc1","v10.11.8","v10.11.7","v10.11.6","v10.11.5","v10.11.4-rc3","v10.11.4","v10.11.4-rc2","v10.11.4-rc1","v10.11.3","v10.11.2-rc2","v10.11.2","v10.11.2-rc1","v10.11.1","v10.11.1-rc1","v10.11.0-rc3","v10.11.0","mattermost-redux@10.11.0","@mattermost/types@10.11.0","@mattermost/client@10.11.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-4646.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L"}]}