Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-29198: NoSQL injection i przejęcie konta w Rocket.Chat

Podatność NoSQL injection w Rocket.Chat (<8.3.0, <8.2.1, <8.1.2, <8.0.3, <7.13.5, <7.12.6, <7.11.6, <7.10.9) umożliwia przejęcie konta pierwszego użytkownika z wygenerowanym tokenem, gdy skonfigurowana jest aplikacja OAuth...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-29198
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-04-23
ProducentRocket.Chat
ProduktRocket.Chat
CVSS Score9.8 (Krytyczny)
EPSS Score0.0% (percentyl: 9%)
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD

W Rocket.Chat w wersjach starszych niż 8.3.0, 8.2.1, 8.1.2, 8.0.3, 7.13.5, 7.12.6, 7.11.6 oraz 7.10.9 występuje podatność typu NoSQL injection, która może prowadzić do przejęcia konta pierwszego użytkownika posiadającego wygenerowany token, w sytuacji gdy w instancji skonfigurowana jest aplikacja OAuth.

Wymagane działania

Zaktualizuj Rocket.Chat do jednej z załatanych wersji: 8.3.0, 8.2.1, 8.1.2, 8.0.3, 7.13.5, 7.12.6, 7.11.6 lub 7.10.9 (w zależności od używanej gałęzi). Jeśli aktualizacja nie jest natychmiast możliwa, a w instancji skonfigurowane są aplikacje OAuth, przeanalizuj logi uwierzytelnienia pod kątem podejrzanych sesji i rozważ wymuszenie unieważnienia tokenów kont administracyjnych.

Kogo dotyczy?

Podatność dotyczy produktu Rocket.Chat — platformy komunikacji zespołowej w wersji self-hosted. Zagrożone są wszystkie instancje w wersjach starszych niż wymienione wyżej, w których skonfigurowano integrację OAuth. Ze względu na możliwość pełnego przejęcia konta administratora, priorytet aktualizacji jest wysoki.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Dowiedz się więcej

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2