Back

MEDIUM

Path traversal in image upload with preview overwrite

Published Aug 21, 2025

Description

Mattermost versions 10.8.x <= 10.8.3, 10.5.x <= 10.5.8, 10.10.x <= 10.10.0, 10.9.x <= 10.9.3 fail to sanitize file names which allows users with file upload permission to overwrite file attachment thumbnails via path traversal in file streaming APIs.

Affected products

Remediation

Vendor solution

Update Mattermost to versions 10.11.0, 10.8.4, 10.5.9, 10.10.1, 10.9.4 or higher.

Weaknesses (1)

References (5)

Change history (0)

No recorded changes yet.

Sources
CVE.org / MITRE
Status PUBLISHED
Assigner Mattermost
Published Aug 21, 2025
Updated Aug 21, 2025
Reserved Jun 21, 2025
CISA Vulnrichment
Updated Aug 21, 2025
NVD
Status Analyzed
Modified Jun 17, 2026
Red Hat
Severity n/a
Public date n/a
ENISA EUVD
Assigner Mattermost
Published Aug 21, 2025
Updated Aug 21, 2025
Exploited since n/a
EUVD-2025-25460 GHSA-PJ6F-RC94-GW53