Report
CVE-2026-28514 Kritisch

Rocket.Chat – Authentifizierungsumgehung im ddp-streamer (fehlendes await)

Kennzahlen

CVSS-Basiswert
9.8
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

In der vom ddp-streamer-Microservice genutzten Account-Komponente von Rocket.Chat besteht eine kritische Authentifizierungsumgehung. Ein fehlendes await beim Aufruf der asynchronen Passwortprüfung führt dazu, dass statt des booleschen Ergebnisses ein stets wahres Promise-Objekt ausgewertet wird. Dadurch kann sich ein Angreifer mit einem beliebigen Passwort als jeder Benutzer anmelden, dessen Benutzername bekannt oder erratbar ist. Betroffen sind Versionen vor 7.8.6, 7.9.8, 7.10.7, 7.11.4, 7.12.4, 7.13.3 und 8.0.0; dort ist das Problem behoben. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Auf eine der korrigierten Versionen aktualisieren.

Changelog

  1. 2026-07-19 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Rocket.Chat

Alle Reports zu Rocket.Chat

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.