1.12 Aktiv ausgenutzte Lücken
Unified Communications / VoIP / Collab

Rocket.Chat Seite 2

Hersteller: Rocket.Chat

Unified Communications / VoIP / Collab
80
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

80 Reports

Zeige 51 bis 80 von 80

  1. Simple Ajax Chat: Reflected-XSS über Benutzernamen

    CVE-2024-1983 Hoch

    Das WordPress-Plugin Simple Ajax Chat verhindert laut Quelldaten vor Version 20240223 nicht, dass Besucher im Chat böswillige Namen verwenden. Diese werden anderen Nutzern unsanitisiert reflektiert angezeigt, was Reflected Cross-Site-Scripting ermöglicht. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  2. Easy Chat Server 3.1: Directory Traversal über den UserName-Parameter

    CVE-2026-36227 Mittel

    In Easy Chat Server 3.1 erlaubt eine Directory-Traversal-Schwachstelle einem entfernten Angreifer über den UserName-Parameter den Zugriff auf sensible Informationen sowie die Ausführung beliebigen Codes. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 6.5 EPSS: 0.87% Publiziert: Referenz: NVD
  3. GitHub Copilot / Visual Studio Code: Unsichere Standardinitialisierung

    CVE-2026-50519 Mittel

    Eine Ressourceninitialisierung mit einem unsicheren Standardwert in GitHub Copilot und Visual Studio Code erlaubt einem nicht autorisierten Angreifer, Informationen über das Netzwerk offenzulegen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 6.5 EPSS: 0.51% Publiziert: Referenz: NVD
  4. WordPress-Plugin Chat Widget: Fehlende Validierung beim Datei-Upload

    CVE-2026-16548 Mittel

    Das WordPress-Plugin Chat Widget: Floating Customer Support Button for 30+ Channels, Supporting SMS, Calls, and Chat prüft vor Version 1.8.2 Typ, Dateiendung, Inhalt und Grösse hochgeladener Dateien nicht. Dies kann von Angreifern für einen unbeschränkten Datei-Upload ausgenutzt werden. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind ausserdem als weitere Produktbezüge Rocket.Chat, SimpleHelp und WordPress-Installationen gemäss den Meldequellen Patchstack, Wordfence und WPScan. Empfohlene Massnahme: auf Version 1.8.2 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.36% Publiziert: Referenz: NVD
  5. Let's Chat: Null-Dereferenzierung durch manipulierten Room-Parameter

    CVE-2026-66749 Mittel

    Let's Chat enthält von Version 0.4.0 bis 0.4.8 laut NVD eine Null-Dereferenzierungs-Schwachstelle. Authentifizierte Angreifer können den Server zum Absturz bringen, indem sie einen gültigen 24-stelligen Hex-String als Room-Parameter übergeben, der ein bestimmtes Muster erfüllt. CVSS-Basiswert: 6.5 (Mittel). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.

    CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD
  6. AstrBot: Schwachstelle in OpenApiRoute.chat_send (API)

    CVE-2026-16076 Mittel

    In AstrBotDevs AstrBot bis einschliesslich Version 4.25.5 betrifft das Problem die Funktion OpenApiRoute.chat_send der Datei astrbot/dashboard/routes/open_api.py in der Komponente API. Laut Quellbeschreibung ermöglicht eine Manipulation die Ausnutzung der Schwachstelle. CVSS-Basiswert: 6.3 (Mittel). Der Vektor weist auf einen netzbasierten Angriff mit niedrigen Rechten und ohne Benutzerinteraktion mit jeweils begrenzter Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit hin.

    CVSS: 6.3 EPSS: 0.29% Publiziert: Referenz: NVD
  7. RD Station Conversas Chat – Gespeichertes Cross-Site-Scripting über den Namen-Parameter

    CVE-2026-4765 Mittel

    Eine Schwachstelle für gespeichertes Cross-Site-Scripting (XSS) im RD Station Conversas Chat betrifft den Parameter name im Initialisierungsprozess: Nutzereingaben werden dort nicht ausreichend bereinigt. CVSS-Basiswert: 5.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.1 EPSS: 0.27% Publiziert: Referenz: ENISA-EUVD
  8. Open WebUI: Client-gesteuertes Flag in Legacy-Chat-Completions umgeht Vertrauensprüfung

    CVE-2026-70484 Mittel

    Open WebUI ist ein erweiterbares, selbst gehostetes KI-Plattform-Frontend. In den Versionen 0.7.0 bis vor 0.11.0 vertrauen die Legacy-Chat-Completions-Funktionen einem vom Client übergebenen image_generation-Flag (weitere Details in der Quelle abgeschnitten). CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD
  9. Let's Chat: fehlerhafte Zugriffskontrolle erlaubt Zugriff auf Dateianhänge fremder privater Räume

    CVE-2026-66750 Mittel

    Let's Chat Version 0.3.0 bis 0.4.8 enthält laut NVD eine Schwachstelle durch unzureichende Zugriffskontrolle. Authentifizierte Angreifer können dadurch Dateianhänge aus privaten und passwortgeschützten Räumen herunterladen, denen sie nicht angehören. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD
  10. Frogman – rohe HTML-Einschleusung im Markdown-Formatter der Chat-Konsole

    CVE-2026-46516 Mittel

    Frogman stellt eine headless FreePBX-Steuerung bereit. Vor Version 1.6.6 fügte der Markdown-Formatter der Chat-Konsole (die Funktion formatMarkdown in assets/js/chat.js) Regex-Capture-Gruppen als rohes HTML ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 1.6.6 oder neuer aktualisieren.

    EPSS: 0.26% Publiziert: Referenz: NVD
  11. BigBlueButton – Gespeichertes Cross-Site Scripting in der Aufzeichnungswiedergabe

    CVE-2026-27737 Mittel

    In BigBlueButton vor Version 3.0.19 wird die Benutzereingabe im öffentlichen Chat bei der Wiedergabe von Aufzeichnungen (Presentation-Format) nicht bereinigt. Dadurch kann eine bösartige Chat-Nachricht dauerhaft eingebettetes Skript enthalten, das beim Abspielen der Aufzeichnung ausgeführt wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 3.0.19 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD
  12. Rocket LMS – persistentes Cross-Site-Scripting im Support-Ticket-Modul

    CVE-2021-47907 Mittel

    In Rocket LMS 1.1 besteht ein persistentes Cross-Site-Scripting im Support-Ticket-Modul. Authentifizierte Benutzer können über den Parameter title schädlichen Skriptcode einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  13. AstrBot – Schwachstelle in der Open-API-Session-Route

    CVE-2026-16075 Mittel

    In AstrBot von AstrBotDevs besteht laut NVD bis einschliesslich Version 4.25.5 eine Schwachstelle in der Funktion OpenApiRoute.get_chat_sessions der Datei astrbot/dashboard/routes/open_api.py der Session-Komponente. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Vertraulichkeit aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  14. Let's Chat: fehlerhafte Autorisierung erlaubt Archivieren beliebiger Räume

    CVE-2026-66751 Mittel

    Let's Chat Version 0.3.0 bis 0.4.8 enthält laut NVD eine Schwachstelle durch fehlerhafte Autorisierung. Jeder authentifizierte Nutzer kann durch eine DELETE-Anfrage an den Rooms-Handler beliebige Räume auf dem Server archivieren. CVSS-Basiswert: 5.4 (Mittel). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD
  15. SGLang – SSRF und lokales Datei-Auslesen über multimodalen Generierungsendpunkt

    CVE-2026-15974 Mittel

    SGLang enthält im multimodalen Generierungsendpunkt /v1/chat/completions eine SSRF-Schwachstelle sowie eine Möglichkeit zum lokalen Auslesen von Dateien. Ursache ist der unzureichend validierte Parameter image_url. Dadurch kann ein Angreifer potenziell auf interne Metadaten, Secrets und Dienste zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  16. prompts.chat: Blind-SSRF im Wiro-Mediengenerator

    CVE-2026-22662 Mittel

    prompts.chat enthält vor Commit 1464475 eine blinde Server-Side-Request-Forgery-Schwachstelle im Wiro-Mediengenerator. Laut Quelle können authentifizierte Nutzer dadurch serverseitige Abrufe von nutzerkontrollierten Zielen auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD
  17. Open WebUI: Cross-Site-Scripting über Vega- und Vega-Lite-Codeblöcke im Chat

    CVE-2026-70480 Mittel

    Open WebUI ist eine selbst gehostete, funktionsreiche KI-Plattform. In den Versionen 0.6.34 bis 0.11.0 rendert Open WebUI vega- und vega-lite-Codeblöcke in Chat-Inhalten, indem daraus eine Vega-Spezifikation erzeugt wird, was Cross-Site-Scripting ermöglicht. CVSS-Basiswert: 4.1 (Mittel). Die Zuordnung weist neben Open WebUI zusätzlich Caddy und Rocket.Chat als betroffene Produkte aus. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.11.0 oder neuer aktualisieren.

    CVSS: 4.1 EPSS: 0.19% Publiziert: Referenz: NVD
  18. Stored Cross-Site Scripting im WordPress-Plugin Extra Settings for RocketChat

    CVE-2026-8841 Mittel

    Das WordPress-Plugin Extra Settings for RocketChat ist in allen Versionen bis einschliesslich 0.1 für Stored Cross-Site Scripting anfällig. Ursache ist das Attribut title des Shortcodes rocketchat, das Eingaben unzureichend bereinigt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD
  19. LobeChat: Fehlende Objektberechtigungsprüfung bei Chat-Gruppen-Agenten

    CVE-2026-59100 Mittel

    LobeChat bis Version 2.2.9 enthält eine Schwachstelle bei der objektbezogenen Autorisierung (Broken Object Level Authorization). Authentifizierte Angreifer können laut Quelle durch Angabe beliebiger Gruppen-IDs auf Chat-Gruppen-Agent-Daten anderer Nutzer zugreifen und diese verändern. CVSS-Basiswert: 5.0 (Mittel) (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.0 EPSS: 0.18% Publiziert: Referenz: NVD
  20. WordPress-Plugin BLOGCHAT Chat System: Cross-Site Request Forgery

    CVE-2026-8420 Mittel

    Das WordPress-Plugin BLOGCHAT Chat System ist in allen Versionen bis einschliesslich 1.3.6.3 für Cross-Site Request Forgery anfällig, da die Nonce-Prüfung einer Funktion fehlt oder fehlerhaft ist. Ein Angreifer kann so eine authentifizierte Nutzerin oder einen Nutzer zu ungewollten Aktionen verleiten. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD
  21. wpForo Forum (WordPress-Plugin): Fehlende Eigentümerprüfung beim Löschen von KI-Chat-Nachrichten

    CVE-2026-12697 Mittel

    Laut NVD prüft das WordPress-Plugin wpForo Forum vor Version 3.1.2 beim Löschen von Nachrichten nicht, ob die betreffende KI-Chat-Konversation dem anfragenden Nutzer gehört. Dadurch können Nutzer mit einem Konto auf Subscriber-Ebene fremde Chat-Nachrichten löschen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  22. CVE-2026-36728 – Markdown-basiertes XSS in FastapiAdmin

    CVE-2026-36728 Mittel

    In der KI-Assistenten-Chatfunktion von FastapiAdmin v2.2.0 besteht laut NVD eine Markdown-basierte Cross-Site-Scripting-Schwachstelle. Angreifer können über eine präparierte Eingabe beliebige Web-Skripte oder HTML ausführen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  23. Stoat für Android – exportierte ShareTargetActivity-Komponente

    CVE-2026-57848 Mittel

    Die App Stoat für Android exportiert die Komponente chat.stoat.activities.ShareTargetActivity, die über den Intent android.intent.action.SEND von jedem Prozess auf dem Gerät erreichbar ist und die zu teilende Datei entgegennimmt. Die Ausnutzung erfordert lokalen Zugriff sowie eine Nutzerinteraktion und betrifft die Vertraulichkeit. CVSS-Basiswert: 5.5 (Mittel).

    CVSS: 5.5 EPSS: 0.14% Publiziert: Referenz: NVD
  24. Elfsight WhatsApp Chat: DOM-basiertes Cross-Site Scripting

    CVE-2026-39696 Mittel

    In Elfsight WhatsApp Chat CC (elfsight-whatsapp-chat) besteht eine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten, die DOM-basiertes Cross-Site Scripting ermöglicht. Angreifer können darüber Skriptcode im Browser der Nutzer zur Ausführung bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.5 EPSS: 0.13% Publiziert: Referenz: NVD
  25. nanocoai NanoClaw bis 2.0.64: Schwachstelle in createChatSdkBridge.setup (MCP Server Approval)

    CVE-2026-17433 Mittel

    In nanocoai NanoClaw bis einschliesslich Version 2.0.64 wurde eine Schwachstelle entdeckt. Betroffen ist die Funktion createChatSdkBridge.setup in der Datei src/channels/chat-sdk-bridge.ts der Komponente MCP Server Approval. Laut CVSS-Vektor erfolgt der Angriff lokal mit niedrigen Rechten und ohne Benutzerinteraktion; Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils in geringem Umfang betroffen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.10% Publiziert: Referenz: NVD
  26. Jenkins Google Chat Notification Plugin: Fehlender Kontext beim Credentials-Lookup

    CVE-2026-70442 Mittel

    Das Jenkins Google Chat Notification Plugin setzt bis Version 166.ve6b_de280f2e8 laut NVD beim Credentials-Lookup nicht den passenden Kontext, wodurch Angreifer mit der Berechtigung Item/Configure auf Credentials zugreifen können; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 Publiziert: Referenz: NVD
  27. OnionShare CLI/Desktop: Unsicherer Umgang mit symbolischen Verknüpfungen (vor 2.6.4)

    CVE-2026-54706 Mittel

    OnionShare ist ein Open-Source-Tool, das sicheres und anonymes Teilen von Dateien, Hosting von Websites und Chatten über das Tor-Netzwerk ermöglicht. Laut Quellbeschreibung folgt OnionShare CLI/Desktop vor Version 2.6.4 symbolischen Verknüpfungen; die genaue Beschreibung der Auswirkung liegt in den Quelldaten abgeschnitten vor. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 Publiziert: Referenz: NVD
  28. CVE-2026-54707 – Unzureichende Durchsetzung in OnionShare CLI/Desktop vor Version 2.6.4

    CVE-2026-54707 Mittel

    OnionShare ist ein Open-Source-Werkzeug zum anonymen Teilen von Dateien, Hosten von Webseiten und Chatten über das Tor-Netzwerk. Laut NVD setzen OnionShare CLI und Desktop vor Version 2.6.4 eine sicherheitsrelevante Einschränkung nicht durchgehend durch; die genaue betroffene Funktion ist in den vorliegenden Quelldaten nicht vollständig beschrieben. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 Publiziert: Referenz: NVD
  29. NVIDIA TensorRT-LLM: Unzureichende Eingabevalidierung im gRPC-Chat-API-Endpunkt

    CVE-2026-47470 Mittel

    NVIDIA TensorRT-LLM enthält für alle Plattformen eine Schwachstelle im gRPC-Server-Chat-API-Endpunkt, die auf unzureichender Eingabevalidierung (CWE-20) beruht und lokal ausgenutzt werden kann. Ein erfolgreicher Angriff kann laut Quelle die Verfügbarkeit der Anwendung beeinträchtigen. CVSS-Basiswert: 6.2 (Mittel).

    CVSS: 6.2 Publiziert: Referenz: NVD
  30. Open WebUI: Race Condition beim Löschen von Chats (DELETE /api/v1/chats/{id})

    CVE-2026-70483 Niedrig

    Open WebUI ist eine selbst gehostete KI-Plattform. In den Versionen 0.9.6 bis 0.11.0 bricht der Endpunkt DELETE /api/v1/chats/{id} laufende Tasks eines Chats ab, bevor die Berechtigung des Aufrufers vollständig geprüft wird. CVSS-Basiswert: 3.1 (Niedrig). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 3.1 EPSS: 0.24% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Rocket.Chat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog