CVE-2026-25742

Zulip is an open-source team collaboration tool. Prior to version 11.6, Zulip is an open-source team collaboration tool. From version 1.4.0 to before version 11.6, even after spectator access (enable_spectator_access / WEB_PUBLIC_STREAMS_ENABLED) is disabled, attachments originating from web-public streams can still be retrieved anonymously. As a result, file contents remain accessible even after public access is intended to be disabled. Similarly, even after spectator access is disabled, the /users/me/<stream_id>/topics endpoint remains reachable anonymously, allowing retrieval of topic history for web-public streams. This issue has been patched in version 11.6. This issue has been patched in version 11.6.
Configurations

Configuration 1 (hide)

cpe:2.3:a:zulip:zulip:*:*:*:*:*:*:*:*

History

24 Jul 2026, 22:10

Type Values Removed Values Added
Summary
  • (es) Zulip es una herramienta de colaboración en equipo de código abierto. Antes de la versión 11.6, Zulip es una herramienta de colaboración en equipo de código abierto. Desde la versión 1.4.0 hasta antes de la versión 11.6, incluso después de que el acceso de espectador (enable_spectator_access / WEB_PUBLIC_STREAMS_ENABLED) esté deshabilitado, los archivos adjuntos originados en flujos web-públicos aún pueden ser recuperados anónimamente. Como resultado, el contenido de los archivos permanece accesible incluso después de que se pretenda deshabilitar el acceso público. De manera similar, incluso después de que el acceso de espectador esté deshabilitado, el endpoint /users/me/<stream_id>/topics permanece accesible anónimamente, permitiendo la recuperación del historial de temas para flujos web-públicos. Este problema ha sido parcheado en la versión 11.6. Este problema ha sido parcheado en la versión 11.6.

13 Apr 2026, 18:07

Type Values Removed Values Added
References () https://github.com/zulip/zulip/commit/3c045414299680b9f5dca7d76cf6cef6121c0236 - () https://github.com/zulip/zulip/commit/3c045414299680b9f5dca7d76cf6cef6121c0236 - Patch
References () https://github.com/zulip/zulip/commit/41e23347b5218b3b0397a55176c7d97396735bae - () https://github.com/zulip/zulip/commit/41e23347b5218b3b0397a55176c7d97396735bae - Patch
References () https://github.com/zulip/zulip/releases/tag/11.6 - () https://github.com/zulip/zulip/releases/tag/11.6 - Release Notes
References () https://github.com/zulip/zulip/security/advisories/GHSA-f47p-xjqq-g28w - () https://github.com/zulip/zulip/security/advisories/GHSA-f47p-xjqq-g28w - Exploit, Vendor Advisory
CPE cpe:2.3:a:zulip:zulip:*:*:*:*:*:*:*:*
First Time Zulip
Zulip zulip

08 Apr 2026, 19:25

Type Values Removed Values Added
References () https://github.com/zulip/zulip/security/advisories/GHSA-f47p-xjqq-g28w - () https://github.com/zulip/zulip/security/advisories/GHSA-f47p-xjqq-g28w -

03 Apr 2026, 21:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-03 21:17

Updated : 2026-07-24 22:10


NVD link : CVE-2026-25742

Mitre link : CVE-2026-25742

CVE.ORG link : CVE-2026-25742


JSON object : View

Products Affected

zulip

  • zulip
CWE
CWE-862

Missing Authorization