Rocket.Chat Seite 2
Hersteller: Rocket.Chat
Schwachstellen-Reports
80 ReportsZeige 51 bis 80 von 80
-
Simple Ajax Chat: Reflected-XSS über Benutzernamen
CVE-2024-1983 HochDas WordPress-Plugin Simple Ajax Chat verhindert laut Quelldaten vor Version 20240223 nicht, dass Besucher im Chat böswillige Namen verwenden. Diese werden anderen Nutzern unsanitisiert reflektiert angezeigt, was Reflected Cross-Site-Scripting ermöglicht. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Easy Chat Server 3.1: Directory Traversal über den UserName-Parameter
CVE-2026-36227 MittelIn Easy Chat Server 3.1 erlaubt eine Directory-Traversal-Schwachstelle einem entfernten Angreifer über den UserName-Parameter den Zugriff auf sensible Informationen sowie die Ausführung beliebigen Codes. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 6.5 EPSS: 0.87% Publiziert: Referenz: NVD -
GitHub Copilot / Visual Studio Code: Unsichere Standardinitialisierung
CVE-2026-50519 MittelEine Ressourceninitialisierung mit einem unsicheren Standardwert in GitHub Copilot und Visual Studio Code erlaubt einem nicht autorisierten Angreifer, Informationen über das Netzwerk offenzulegen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 6.5 EPSS: 0.51% Publiziert: Referenz: NVD -
WordPress-Plugin Chat Widget: Fehlende Validierung beim Datei-Upload
CVE-2026-16548 MittelDas WordPress-Plugin Chat Widget: Floating Customer Support Button for 30+ Channels, Supporting SMS, Calls, and Chat prüft vor Version 1.8.2 Typ, Dateiendung, Inhalt und Grösse hochgeladener Dateien nicht. Dies kann von Angreifern für einen unbeschränkten Datei-Upload ausgenutzt werden. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind ausserdem als weitere Produktbezüge Rocket.Chat, SimpleHelp und WordPress-Installationen gemäss den Meldequellen Patchstack, Wordfence und WPScan. Empfohlene Massnahme: auf Version 1.8.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.36% Publiziert: Referenz: NVD -
Let's Chat: Null-Dereferenzierung durch manipulierten Room-Parameter
CVE-2026-66749 MittelLet's Chat enthält von Version 0.4.0 bis 0.4.8 laut NVD eine Null-Dereferenzierungs-Schwachstelle. Authentifizierte Angreifer können den Server zum Absturz bringen, indem sie einen gültigen 24-stelligen Hex-String als Room-Parameter übergeben, der ein bestimmtes Muster erfüllt. CVSS-Basiswert: 6.5 (Mittel). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.
CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD -
AstrBot: Schwachstelle in OpenApiRoute.chat_send (API)
CVE-2026-16076 MittelIn AstrBotDevs AstrBot bis einschliesslich Version 4.25.5 betrifft das Problem die Funktion OpenApiRoute.chat_send der Datei astrbot/dashboard/routes/open_api.py in der Komponente API. Laut Quellbeschreibung ermöglicht eine Manipulation die Ausnutzung der Schwachstelle. CVSS-Basiswert: 6.3 (Mittel). Der Vektor weist auf einen netzbasierten Angriff mit niedrigen Rechten und ohne Benutzerinteraktion mit jeweils begrenzter Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit hin.
CVSS: 6.3 EPSS: 0.29% Publiziert: Referenz: NVD -
RD Station Conversas Chat – Gespeichertes Cross-Site-Scripting über den Namen-Parameter
CVE-2026-4765 MittelEine Schwachstelle für gespeichertes Cross-Site-Scripting (XSS) im RD Station Conversas Chat betrifft den Parameter name im Initialisierungsprozess: Nutzereingaben werden dort nicht ausreichend bereinigt. CVSS-Basiswert: 5.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.1 EPSS: 0.27% Publiziert: Referenz: ENISA-EUVD -
Open WebUI: Client-gesteuertes Flag in Legacy-Chat-Completions umgeht Vertrauensprüfung
CVE-2026-70484 MittelOpen WebUI ist ein erweiterbares, selbst gehostetes KI-Plattform-Frontend. In den Versionen 0.7.0 bis vor 0.11.0 vertrauen die Legacy-Chat-Completions-Funktionen einem vom Client übergebenen image_generation-Flag (weitere Details in der Quelle abgeschnitten). CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Let's Chat: fehlerhafte Zugriffskontrolle erlaubt Zugriff auf Dateianhänge fremder privater Räume
CVE-2026-66750 MittelLet's Chat Version 0.3.0 bis 0.4.8 enthält laut NVD eine Schwachstelle durch unzureichende Zugriffskontrolle. Authentifizierte Angreifer können dadurch Dateianhänge aus privaten und passwortgeschützten Räumen herunterladen, denen sie nicht angehören. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.
CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Frogman – rohe HTML-Einschleusung im Markdown-Formatter der Chat-Konsole
CVE-2026-46516 MittelFrogman stellt eine headless FreePBX-Steuerung bereit. Vor Version 1.6.6 fügte der Markdown-Formatter der Chat-Konsole (die Funktion formatMarkdown in assets/js/chat.js) Regex-Capture-Gruppen als rohes HTML ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 1.6.6 oder neuer aktualisieren.
EPSS: 0.26% Publiziert: Referenz: NVD -
BigBlueButton – Gespeichertes Cross-Site Scripting in der Aufzeichnungswiedergabe
CVE-2026-27737 MittelIn BigBlueButton vor Version 3.0.19 wird die Benutzereingabe im öffentlichen Chat bei der Wiedergabe von Aufzeichnungen (Presentation-Format) nicht bereinigt. Dadurch kann eine bösartige Chat-Nachricht dauerhaft eingebettetes Skript enthalten, das beim Abspielen der Aufzeichnung ausgeführt wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 3.0.19 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Rocket LMS – persistentes Cross-Site-Scripting im Support-Ticket-Modul
CVE-2021-47907 MittelIn Rocket LMS 1.1 besteht ein persistentes Cross-Site-Scripting im Support-Ticket-Modul. Authentifizierte Benutzer können über den Parameter title schädlichen Skriptcode einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
AstrBot – Schwachstelle in der Open-API-Session-Route
CVE-2026-16075 MittelIn AstrBot von AstrBotDevs besteht laut NVD bis einschliesslich Version 4.25.5 eine Schwachstelle in der Funktion OpenApiRoute.get_chat_sessions der Datei astrbot/dashboard/routes/open_api.py der Session-Komponente. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Vertraulichkeit aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Let's Chat: fehlerhafte Autorisierung erlaubt Archivieren beliebiger Räume
CVE-2026-66751 MittelLet's Chat Version 0.3.0 bis 0.4.8 enthält laut NVD eine Schwachstelle durch fehlerhafte Autorisierung. Jeder authentifizierte Nutzer kann durch eine DELETE-Anfrage an den Rooms-Handler beliebige Räume auf dem Server archivieren. CVSS-Basiswert: 5.4 (Mittel). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
SGLang – SSRF und lokales Datei-Auslesen über multimodalen Generierungsendpunkt
CVE-2026-15974 MittelSGLang enthält im multimodalen Generierungsendpunkt /v1/chat/completions eine SSRF-Schwachstelle sowie eine Möglichkeit zum lokalen Auslesen von Dateien. Ursache ist der unzureichend validierte Parameter image_url. Dadurch kann ein Angreifer potenziell auf interne Metadaten, Secrets und Dienste zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
prompts.chat: Blind-SSRF im Wiro-Mediengenerator
CVE-2026-22662 Mittelprompts.chat enthält vor Commit 1464475 eine blinde Server-Side-Request-Forgery-Schwachstelle im Wiro-Mediengenerator. Laut Quelle können authentifizierte Nutzer dadurch serverseitige Abrufe von nutzerkontrollierten Zielen auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Open WebUI: Cross-Site-Scripting über Vega- und Vega-Lite-Codeblöcke im Chat
CVE-2026-70480 MittelOpen WebUI ist eine selbst gehostete, funktionsreiche KI-Plattform. In den Versionen 0.6.34 bis 0.11.0 rendert Open WebUI vega- und vega-lite-Codeblöcke in Chat-Inhalten, indem daraus eine Vega-Spezifikation erzeugt wird, was Cross-Site-Scripting ermöglicht. CVSS-Basiswert: 4.1 (Mittel). Die Zuordnung weist neben Open WebUI zusätzlich Caddy und Rocket.Chat als betroffene Produkte aus. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 0.11.0 oder neuer aktualisieren.
CVSS: 4.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Stored Cross-Site Scripting im WordPress-Plugin Extra Settings for RocketChat
CVE-2026-8841 MittelDas WordPress-Plugin Extra Settings for RocketChat ist in allen Versionen bis einschliesslich 0.1 für Stored Cross-Site Scripting anfällig. Ursache ist das Attribut title des Shortcodes rocketchat, das Eingaben unzureichend bereinigt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD -
LobeChat: Fehlende Objektberechtigungsprüfung bei Chat-Gruppen-Agenten
CVE-2026-59100 MittelLobeChat bis Version 2.2.9 enthält eine Schwachstelle bei der objektbezogenen Autorisierung (Broken Object Level Authorization). Authentifizierte Angreifer können laut Quelle durch Angabe beliebiger Gruppen-IDs auf Chat-Gruppen-Agent-Daten anderer Nutzer zugreifen und diese verändern. CVSS-Basiswert: 5.0 (Mittel) (CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:L/A:L). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.0 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress-Plugin BLOGCHAT Chat System: Cross-Site Request Forgery
CVE-2026-8420 MittelDas WordPress-Plugin BLOGCHAT Chat System ist in allen Versionen bis einschliesslich 1.3.6.3 für Cross-Site Request Forgery anfällig, da die Nonce-Prüfung einer Funktion fehlt oder fehlerhaft ist. Ein Angreifer kann so eine authentifizierte Nutzerin oder einen Nutzer zu ungewollten Aktionen verleiten. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD -
wpForo Forum (WordPress-Plugin): Fehlende Eigentümerprüfung beim Löschen von KI-Chat-Nachrichten
CVE-2026-12697 MittelLaut NVD prüft das WordPress-Plugin wpForo Forum vor Version 3.1.2 beim Löschen von Nachrichten nicht, ob die betreffende KI-Chat-Konversation dem anfragenden Nutzer gehört. Dadurch können Nutzer mit einem Konto auf Subscriber-Ebene fremde Chat-Nachrichten löschen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
CVE-2026-36728 – Markdown-basiertes XSS in FastapiAdmin
CVE-2026-36728 MittelIn der KI-Assistenten-Chatfunktion von FastapiAdmin v2.2.0 besteht laut NVD eine Markdown-basierte Cross-Site-Scripting-Schwachstelle. Angreifer können über eine präparierte Eingabe beliebige Web-Skripte oder HTML ausführen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
Stoat für Android – exportierte ShareTargetActivity-Komponente
CVE-2026-57848 MittelDie App Stoat für Android exportiert die Komponente chat.stoat.activities.ShareTargetActivity, die über den Intent android.intent.action.SEND von jedem Prozess auf dem Gerät erreichbar ist und die zu teilende Datei entgegennimmt. Die Ausnutzung erfordert lokalen Zugriff sowie eine Nutzerinteraktion und betrifft die Vertraulichkeit. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Elfsight WhatsApp Chat: DOM-basiertes Cross-Site Scripting
CVE-2026-39696 MittelIn Elfsight WhatsApp Chat CC (elfsight-whatsapp-chat) besteht eine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten, die DOM-basiertes Cross-Site Scripting ermöglicht. Angreifer können darüber Skriptcode im Browser der Nutzer zur Ausführung bringen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.5 EPSS: 0.13% Publiziert: Referenz: NVD -
nanocoai NanoClaw bis 2.0.64: Schwachstelle in createChatSdkBridge.setup (MCP Server Approval)
CVE-2026-17433 MittelIn nanocoai NanoClaw bis einschliesslich Version 2.0.64 wurde eine Schwachstelle entdeckt. Betroffen ist die Funktion createChatSdkBridge.setup in der Datei src/channels/chat-sdk-bridge.ts der Komponente MCP Server Approval. Laut CVSS-Vektor erfolgt der Angriff lokal mit niedrigen Rechten und ohne Benutzerinteraktion; Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils in geringem Umfang betroffen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.10% Publiziert: Referenz: NVD -
Jenkins Google Chat Notification Plugin: Fehlender Kontext beim Credentials-Lookup
CVE-2026-70442 MittelDas Jenkins Google Chat Notification Plugin setzt bis Version 166.ve6b_de280f2e8 laut NVD beim Credentials-Lookup nicht den passenden Kontext, wodurch Angreifer mit der Berechtigung Item/Configure auf Credentials zugreifen können; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Bewertung liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 Publiziert: Referenz: NVD -
OnionShare CLI/Desktop: Unsicherer Umgang mit symbolischen Verknüpfungen (vor 2.6.4)
CVE-2026-54706 MittelOnionShare ist ein Open-Source-Tool, das sicheres und anonymes Teilen von Dateien, Hosting von Websites und Chatten über das Tor-Netzwerk ermöglicht. Laut Quellbeschreibung folgt OnionShare CLI/Desktop vor Version 2.6.4 symbolischen Verknüpfungen; die genaue Beschreibung der Auswirkung liegt in den Quelldaten abgeschnitten vor. CVSS-Basiswert: 4.8 (Mittel).
CVSS: 4.8 Publiziert: Referenz: NVD -
CVE-2026-54707 – Unzureichende Durchsetzung in OnionShare CLI/Desktop vor Version 2.6.4
CVE-2026-54707 MittelOnionShare ist ein Open-Source-Werkzeug zum anonymen Teilen von Dateien, Hosten von Webseiten und Chatten über das Tor-Netzwerk. Laut NVD setzen OnionShare CLI und Desktop vor Version 2.6.4 eine sicherheitsrelevante Einschränkung nicht durchgehend durch; die genaue betroffene Funktion ist in den vorliegenden Quelldaten nicht vollständig beschrieben. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 Publiziert: Referenz: NVD -
NVIDIA TensorRT-LLM: Unzureichende Eingabevalidierung im gRPC-Chat-API-Endpunkt
CVE-2026-47470 MittelNVIDIA TensorRT-LLM enthält für alle Plattformen eine Schwachstelle im gRPC-Server-Chat-API-Endpunkt, die auf unzureichender Eingabevalidierung (CWE-20) beruht und lokal ausgenutzt werden kann. Ein erfolgreicher Angriff kann laut Quelle die Verfügbarkeit der Anwendung beeinträchtigen. CVSS-Basiswert: 6.2 (Mittel).
CVSS: 6.2 Publiziert: Referenz: NVD -
Open WebUI: Race Condition beim Löschen von Chats (DELETE /api/v1/chats/{id})
CVE-2026-70483 NiedrigOpen WebUI ist eine selbst gehostete KI-Plattform. In den Versionen 0.9.6 bis 0.11.0 bricht der Endpunkt DELETE /api/v1/chats/{id} laufende Tasks eines Chats ab, bevor die Berechtigung des Aufrufers vollständig geprüft wird. CVSS-Basiswert: 3.1 (Niedrig). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 3.1 EPSS: 0.24% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Rocket.Chat, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.