CVE-2026-29198
critical · 9.8In Rocket.Chat <8.3.0, <8.2.1, <8.1.2, <8.0.3, <7.13.5, <7.12.6, <7.11.6, and <7.10.9, a NoSQL injection vulnerability can lead to account takeover of the first user with a generated token when an OAuth app is configured.
9.8
CVSS
0.4%
EPSS (exploit prob.)
36th
EPSS percentile
2026-04-23
Published
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Weaknesses
CWE-89
Affected products
| Vendor | Product | Affected versions |
|---|---|---|
| rocket.chat | rocket.chat | < 7.10.9 |
| rocket.chat | rocket.chat | >= 7.11.0, < 7.11.6 |
| rocket.chat | rocket.chat | >= 7.12.0, < 7.12.6 |
| rocket.chat | rocket.chat | >= 7.13.0, < 7.13.5 |
| rocket.chat | rocket.chat | >= 8.0.0, < 8.0.3 |
| rocket.chat | rocket.chat | >= 8.1.0, < 8.1.2 |
| rocket.chat | rocket.chat | >= 8.2.0, < 8.2.1 |
| rocket.chat | rocket.chat | 8.3.0 |
| rocket.chat | rocket.chat | 8.3.0 |
| rocket.chat | rocket.chat | 8.3.0 |
| rocket.chat | rocket.chat | 8.3.0 |
| rocket.chat | rocket.chat | 8.3.0 |
Check a specific version with /api/v1/cve/match.
References
Query this programmatically:
curl https://evil-db.io/api/v1/cve/CVE-2026-29198