CVE-2026-66751
Let's Chat 0.3.0 - 0.4.8 Autorização inadequada via DELETE /rooms/:room
- Publicado
- 28 de jul. de 2026
- Atualizado
- 28 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 5 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 11,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Let's Chat 0.3.0 até 0.4.8 contém uma vulnerabilidade de autorização inadequada Let's Chat 0.3.0 até 0.4.8 contém uma vulnerabilidade de autorização inadequada que permite que qualquer usuário autenticado arquive qualquer sala no servidor enviando uma solicitação DELETE ao manipulador de salas sem verificação de propriedade. Atacantes podem enumerar IDs de salas por meio do endpoint de listagem de salas e arquivar permanentemente salas privadas ou protegidas por senha às quais não têm acesso, sem caminho de recuperação em nível de aplicação, exigindo intervenção direta no banco de dados para restaurar.
Fontes
1- CVE-2026-66751-Insufficient-Access-Controls-Allow-for-Unauthorized-Room-Deletion-Let-s-Chat-Informativo
Security Advisory: Controlos de Acesso Insuficientes Permitem a Eliminação Não Autorizada de Salas (Let's Chat)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.