CVE-2026-66749
Let's Chat 0.4.0 - 0.4.8 Denegación de Servicio mediante Desreferencia Nula en la Búsqueda de Salas
- Publicado
- 28 jul 2026
- Actualizado
- 28 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 5 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 24,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Let's Chat 0.4.0 hasta 0.4.8 contiene una vulnerabilidad de desreferencia de puntero nulo que permite a atacantes autenticados bloquear el servidor proporcionando un parámetro de sala de cadena hexadecimal válida de 24 caracteres que no coincide con ningún documento en la base de datos. Los atacantes pueden enviar una solicitud GET /messages manipulada que provoca un TypeError no capturado en una devolución de llamada asíncrona de Mongoose que termina el proceso del servidor Node.js, siendo el mismo defecto alcanzable a través de múltiples rutas de código, incluida la interfaz socket.io.
Fuentes
1Aviso de Seguridad: Búsqueda de Sala sin Comprobar Provoca la Caída del Servidor (Let's Chat)
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.