PT-2026-79291 · Unknown · Rocket.Chat

·

CVE-2026-65644

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Rocket.Chat versões anteriores a 8.8.0 Rocket.Chat versões anteriores a 8.7.1 Rocket.Chat versões anteriores a 8.6.2 Rocket.Chat versões anteriores a 8.5.3 Rocket.Chat versões anteriores a 8.4.6 Rocket.Chat versões anteriores a 8.3.8 Rocket.Chat versões anteriores a 8.2.8 Rocket.Chat versões anteriores a 8.1.8 Rocket.Chat versões anteriores a 7.10.15
Description Um endpoint de API REST 'POST /api/v1/livechat/visitor' aceita um campo name não autenticado e não sanitizado para visitantes do Livechat. Estes dados são armazenados sem validação e posteriormente renderizados através da função dangerouslySetInnerHTML no painel lateral da Fila Omnichannel (InquireSidePanelItem.tsx). Isso permite que um invasor injete um link HTML clicável com texto arbitrário de engenharia social apontando para um domínio malicioso no DOM de qualquer agente que visualize a fila.
Recommendations Atualize para a versão 8.8.0 ou posterior. Atualize para a versão 8.7.1 ou posterior. Atualize para a versão 8.6.2 ou posterior. Atualize para a versão 8.5.3 ou posterior. Atualize para a versão 8.4.6 ou posterior. Atualize para a versão 8.3.8 ou posterior. Atualize para a versão 8.2.8 ou posterior. Atualize para a versão 8.1.8 ou posterior. Atualize para a versão 7.10.15 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint 'POST /api/v1/livechat/visitor'.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-65644

Produtos afetados

Rocket.Chat