PT-2026-41825 · Rocket.Chat · Rocket.Chat

CVE-2026-32994

·

Publicado

2026-05-19

·

Atualizado

2026-05-19

CVSS v3.1

5.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Rocket.Chat versões anteriores a 8.5.0 Rocket.Chat versões anteriores a 8.4.2 Rocket.Chat versões anteriores a 8.3.4 Rocket.Chat versões anteriores a 8.2.4 Rocket.Chat versões anteriores a 8.1.5 Rocket.Chat versões anteriores a 8.0.6 Rocket.Chat versões anteriores a 7.13.8 Rocket.Chat versões anteriores a 7.10.12
Descrição Um usuário autenticado pode recuperar o conteúdo completo de qualquer mensagem de qualquer sala, incluindo grupos privados, mensagens diretas e canais, fornecendo o ID da mensagem alvo. O problema existe no endpoint '/api/v1/autotranslate.translateMessage', que utiliza a função Messages.findOneById(messageId) para buscar mensagens sem realizar a verificação de acesso à sala através de canAccessRoomIdAsync(). Isso permite a recuperação do objeto IMessage completo, que contém o texto da mensagem, informações do remetente, ID da sala, carimbos de data/hora e conteúdo em markdown.
Recomendações Atualizar para a versão 8.5.0 ou posterior. Atualizar para a versão 8.4.2 ou posterior. Atualizar para a versão 8.3.4 ou posterior. Atualizar para a versão 8.2.4 ou posterior. Atualizar para a versão 8.1.5 ou posterior. Atualizar para a versão 8.0.6 ou posterior. Atualizar para a versão 7.13.8 ou posterior. Atualizar para a versão 7.10.12 ou posterior. Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/v1/autotranslate.translateMessage'.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-32994

Produtos afetados

Rocket.Chat