„`html
Zusammenfassung
Die Schwachstelle CVE-2026-58066 betrifft Rocket.Chat-Instanzen mit aktiviertem SAML-SSO (Security Assertion Markup Language Single Sign-On) vor den Versionen 8.7.0, 8.6.1, 8.5.2, 8.4.5, 8.3.7, 8.2.7, 8.1.7, 8.0.8 und 7.10.14. Eine kritische Signaturvalidierungslücke ermöglicht unbefugten Zugriff auf beliebige Benutzerkonten. Der CVSS-Score von 9.8 unterstreicht die kritische Natur dieser Vulnerabilität.
Betroffene Systeme
Betroffen sind alle Rocket.Chat-Installationen mit aktiviertem SAML-SSO vor den genannten Patch-Versionen. Besonders kritisch sind Deployments in Enterprise-Umgebungen, wo SAML-SSO als zentrale Authentifizierungsmethode fungiert. Das fehlende Patch-Update erhöht die Dringlichkeit für betroffene Administratoren erheblich.
Technische Details
Die Vulnerability basiert auf unzureichender Bindung zwischen XML-Signaturen und SAML-Response-Elementen. Obwohl Rocket.Chat XML-Signaturen des vertrauenswürdigen Identity-Providers (IdP) validiert, fehlt die Verknüpfung zur samlp:Response- oder saml:Assertion-Struktur. Angreifer können XML-Signature-Wrapping-Attacken durchführen: Sie injizieren gefälschte Identity-Attribute (z.B. Username, Email) in ein gültiges, vom IdP signiertes Dokument. Das System akzeptiert die gültige Signatur, ohne zu prüfen, ob diese tatsächlich die eingefügten Attribute authentifiziert. Dies ermöglicht Authentifizierungsbypass und unbefugte Account-Übernahme.
Empfohlene Massnahmen
- Sofortiges Update: Aktualisieren Sie Rocket.Chat auf die gepatchten Versionen (8.7.0 oder neuer)
- Interim-Schutz: Deaktivieren Sie SAML-SSO temporär, falls kein Update möglich ist
- Monitoring: Prüfen Sie Authentifizierungslogs auf verdächtige Login-Muster
- Account-Audits: ĂśberprĂĽfen Sie Benutzerkonten auf unautorisierte Zugriffe
- IdP-Konfiguration: Validieren Sie SAML-Konfigurationen und IdP-Zertifikate
Bewertung
Diese Vulnerability stellt ein kritisches Sicherheitsrisiko dar. Der CVSS-Score 9.8 (Critical) und das fehlende Patch-Update rechtfertigen sofortige GegenmaĂźnahmen. Die Attackvektoren sind netzwerkbasiert und erfordern keine speziellen Berechtigungen. Betroffene Administratoren sollten unverzĂĽglich handeln.
„`