Vamos conversar 0.3.0 através 0.4.8 contém uma vulnerabilidade de controle de acesso quebrada que permite aos atacantes autenticados baixar anexos de arquivos de quartos privados e protegidos por senha de que não são membros, explorando verificações de membros de salas que faltam na rota de recuperação de arquivos. Os atacantes podem enumerar os ObjectIds do MongoDB adjacentes derivados de um ID de arquivo conhecido para recuperar arquivos carregados por outros usuários, como a rota GET /files/:id/:name no app/controllers/files.js apenas obriga a autenticação do login sem a associação à sala de consulta ou a verificação do Room. canJoin. Registro de aconselhamento: GHSA- mf 6 v- fwp 6 - 46 g 3. Identificadores relacionados: CVE- 2026 - 66750.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 28 T 18: 33: 02.000 Z e lista a sua última modificação como 2026 - 07 - 28 T 18: 33: 03.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.