Rocket.Chat em versões anteriores 8.8.0, 8.7.1, 8.6.2, 8.5.3, 8.4.6, 8.3.8, 8.2.8, 8.1.8, e 7.10.15 tem um objetivo REST API POST /api/v 1 /livechat/ visitante que aceita um campo de nomes não autenticado e não saneado para os visitantes do Livechat. Este nome é armazenado em bruto e posteriormente renderizado via perigosamenteSetInnerHTML no painel lateral da fila do canal omnicanal (InquireSidePanelItem.tsx), injetando um link HTML real e clicável - apontando para qualquer domínio controlado pelo atacante, com texto arbitrário de engenharia social - no DOM de qualquer agente que veja a fila. Registro de aconselhamento: GHSA- 68 rm-q 8 fv-v 22 v. Identificadores relacionados: CVE- 2026 - 65644.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 21 T 06: 31: 37.000 Z e lista a sua última modificação como 2026 - 08 - 27 T 21: 31: 20.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.