漏洞概述 漏洞名称:未认证的 DDP 方法允许永久删除任何上传的文件 漏洞描述:通过 Meteor 方法,攻击者可以在不需要认证的情况下永久删除上传的文件。当通过未认证的 DDP WebSocket 连接调用时, 返回 ,导致授权检查被跳过。执行流程最终到达 ,无条件地从存储和数据库中删除文件。文件 ID 可以从公共频道消息负载和下载 URL 中获取。 影响范围 严重程度:高(17.5) 弱点类型:不正确的认证 - 通用 CVE ID:CVE-2026-48929 修复方案 报告时间:2026年3月17日,7:20pm UTC 披露时间:2026年6月16日,9:47am UTC 状态:已解决 参与者: - eldudaremo(报告者) - Rocket.Chat 团队 时间线 2026年3月17日,7:20pm UTC:eldudaremo 提交了报告给 Rocket.Chat。 2026年5月11日,8:54am UTC:flyer_rocketchat(Rocket.Chat 员工)将严重程度从 High (18.2) 更新为 Medium (14.6),并将状态更改为 Triaged。 2026年5月20日,1:13pm UTC:julio_araújo(Rocket.Chat 员工)将严重程度从 Medium (14.6) 更新为 High (17.5)。 15小时前:julio_araújo(Rocket.Chat 员工)关闭了报告并将状态更改为 Resolved。 14小时前:julio_araújo(Rocket.Chat 员工)请求披露此报告。 14小时前:julio_araújo(Rocket.Chat 员工)披露了此报告。 奖励 赏金:无 重测:无 总奖励:无 账户详情 账户详情:无 POC 代码 页面中未包含具体的 POC 代码或利用代码。