CVE-2026-66751
Let's Chat 0.3.0 - 0.4.8 Autorisation inappropriée via DELETE /rooms/:room
- Publié
- 28 juil. 2026
- Mise à jour
- 28 juil. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 11,9 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Let's Chat 0.3.0 à 0.4.8 contient une vulnérabilité d'autorisation inappropriée qui permet à tout utilisateur authentifié d'archiver n'importe quelle salle sur le serveur en envoyant une requête DELETE au gestionnaire de salles sans vérification de propriété. Les attaquants peuvent énumérer les identifiants de salles via le point de terminaison de liste des salles et archiver définitivement des salles privées ou protégées par mot de passe auxquelles ils ne peuvent pas accéder, sans chemin de récupération au niveau de l'application, ce qui nécessite une intervention directe sur la base de données pour restaurer.
Sources
1- CVE-2026-66751-Insufficient-Access-Controls-Allow-for-Unauthorized-Room-Deletion-Let-s-Chat-Informationnel
Avis de sécurité : Des contrôles d'accès insuffisants permettent la suppression non autorisée de salons (Let's Chat)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.