Unknown · Rocket.Chat · CVE-2026-65644
**Nome do Software Vulnerável e Versões Afetadas**
Rocket.Chat versões anteriores a 8.8.0
Rocket.Chat versões anteriores a 8.7.1
Rocket.Chat versões anteriores a 8.6.2
Rocket.Chat versões anteriores a 8.5.3
Rocket.Chat versões anteriores a 8.4.6
Rocket.Chat versões anteriores a 8.3.8
Rocket.Chat versões anteriores a 8.2.8
Rocket.Chat versões anteriores a 8.1.8
Rocket.Chat versões anteriores a 7.10.15
**Description**
Um endpoint de API REST 'POST /api/v1/livechat/visitor' aceita um campo `name` não autenticado e não sanitizado para visitantes do Livechat. Estes dados são armazenados sem validação e posteriormente renderizados através da função `dangerouslySetInnerHTML` no painel lateral da Fila Omnichannel (InquireSidePanelItem.tsx). Isso permite que um invasor injete um link HTML clicável com texto arbitrário de engenharia social apontando para um domínio malicioso no DOM de qualquer agente que visualize a fila.
**Recommendations**
Atualize para a versão 8.8.0 ou posterior.
Atualize para a versão 8.7.1 ou posterior.
Atualize para a versão 8.6.2 ou posterior.
Atualize para a versão 8.5.3 ou posterior.
Atualize para a versão 8.4.6 ou posterior.
Atualize para a versão 8.3.8 ou posterior.
Atualize para a versão 8.2.8 ou posterior.
Atualize para a versão 8.1.8 ou posterior.
Atualize para a versão 7.10.15 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao endpoint 'POST /api/v1/livechat/visitor'.