Ad

CVE-2026-56845

HIGH CVSS 3.0: 7,5 EPSS 0.40%
Обновлено 9 сентября 2026
Rocket.Chat
Параметр Значение
CVSS 7,5 (HIGH)
Тип уязвимости CWE-22 (Обход пути)
Поставщик Rocket.Chat
Публичный эксплойт Нет

Уязвимость обхода пути без аутентификации (LFI) существует в /custom-sounds/, когда хранилище CustomSounds настроено на FileSystem. Включив последовательности ../ в путь запроса, злоумышленник может читать произвольные файлы за пределами базового каталога.

Показать оригинальное описание (EN)

An unauthenticated path traversal (LFI) vulnerability exists under /custom-sounds/ when CustomSounds storage is configured to FileSystem. By including ../ sequences in the request path, an attacker can read arbitrary files outside the base directory.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.0

Тип уязвимости (CWE)

Уязвимые продукты

rocket.chat:rocket.chat