Rocket.Chat é uma plataforma de comunicação de código aberto, segura e totalmente personalizável. Antes de 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, e 7.10.11, Rocket.Chat's CAS login hander forwards the client-supplied options.cas.credentialToken value reto para um MongoDB findOne({_id:...}) consulta sem qualquer verificação do tipo de tempo de execução. A anotação do parâmetro de string do TypeScript é apagada no tempo de execução, assim um atacante não autêntico pode substituir um operador de consulta do MongoDB ({"$gt": ""}, {"$ne": null}, etc.) pelo que o servidor espera ser uma string de tickets opaco. O operador injetado corresponde ao primeiro documento inexpirado na coleção de credenciais_tokens, evitando completamente a verificação de ticket CAS. Quando qualquer login legítimo CAS ou SAML SSO estiver em voo, a próxima chamada de login DDP do atacante corresponde à mesma linha credencial- token via o operador NoSQL e é emitida uma token de autologia Meteor completa (userId + token) ligada à vítima. O token é imediatamente utilizável contra a superfície completa do REST e DDP como aquele usuário. Se a vítima for um administrador, isso aumenta para compromisso de instância completa através da instalação do aplicativo Apps-Engine. Esta vulnerabilidade está fixada em 8.5.0, 8.4.1, 8.3.3, 8.2.3, 8.1.4, 8.0.5, 7.13.7, e 7.10.11. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 45688 foi publicado em 2026 - 06 - 24 T 21: 16: 53.847 Z e última modificação em 2026 - 06 - 26 T 05: 16: 27.623 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.1, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, pontuação de exploração 3.9, pontuação de impacto 5.2; CVSS.

Classificações de fraqueza associadas: CWE- 943.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.