CVE-2026-58066 : une vulnérabilité critique dans Rocket.Chat permet le piratage de comptes
Ce texte a été généré par l'intelligence artificielle (IA).Le 30 juillet 2026, une faille de sécurité critique a été découverte dans la plateforme de communication Rocket.Chat, sous le numéro d'identification CVE-2026-58066 publiée. La vulnérabilité se voit attribuer un score CVSS de 9.8 Cette vulnérabilité concerne la mise en œuvre de l'authentification unique (SSO) SAML. Elle permet à des attaquants non authentifiés de contourner l'authentification et de prendre le contrôle de n'importe quel compte utilisateur, y compris ceux disposant de droits d'administrateur. Des versions corrigées sont déjà disponibles auprès du fabricant.
Au cours des dernières années, Rocket.Chat a corrigé à plusieurs reprises des failles de sécurité liées au protocole SAML. En mai 2026, l'éditeur a publié à lui seul deux autres avis de sécurité SAML — dont un cas où la validation de la signature était complètement ignorée lorsque le champ du certificat IdP était vide (GHSA-rgg7-qvp9-wvx7), ainsi qu’une absence de vérification de la signature lors de la déconnexion (GHSA-pw6f-q8ww-vqfq). Ce schéma récurrent souligne l’importance d’une surveillance continue de la situation en matière de sécurité des fournisseurs tiers et des logiciels de communication utilisés.
Cette vulnérabilité provient d'un traitement défectueux des réponses SAML utilisées dans le cadre du processus d'authentification unique (SSO). Classée sous CWE-347 (Vérification incorrecte de la signature cryptographique) : le mécanisme d'attaque utilise une technique appelée Enveloppement de signature XML (XSW) est connu. Score CVSS : 9,8 (Critique) — Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
Bien que l'implémentation SAML de Rocket.Chat ait validé la signature cryptographique contenue dans un message XML provenant d'un fournisseur d'identité (IdP) de confiance, elle n'a toutefois pas réussi à associer de manière immuable cette signature validée aux données d'identité proprement dites (samlp:Réponse / saml:Assertion) pour les retenir.
Un attaquant peut exploiter cette faille en intégrant une réponse SAML signée de manière valide dans une structure XML altérée. Cette structure externe contient de faux attributs utilisateur, tels que l'identifiant d'un administrateur. L'instance vulnérable de Rocket.Chat traite le document, détecte la signature valide et applique à tort son statut de confiance aux données falsifiées contrôlées par l'attaquant. Cela permet une connexion réussie en tant qu'utilisateur falsifié, sans qu'aucun identifiant ne soit requis.
Sont concernées toutes les instances Rocket.Chat auto-hébergées qui utilisent l'authentification unique SAML (SSO) et l'une des versions suivantes :
Versions antérieures à la 8.7.0
Versions antérieures à la 8.6.1
Versions antérieures à la 8.5.2
Versions antérieures à la 8.4.5
Versions antérieures à la 8.3.7
Versions antérieures à la 8.2.7
Versions antérieures à la 8.1.7
Versions antérieures à la 8.0.8
Versions antérieures au 14 octobre 2014
Contre-mesures recommandées
Les entreprises qui utilisent Rocket.Chat doivent agir sans délai pour sécuriser leurs systèmes. Les mesures suivantes sont nécessaires :
Mise à jour immédiate : La mesure la plus importante consiste à effectuer la mise à jour vers l'une des versions corrigées : 8.7.0, 8.6.1, 8.5.2, 8.4.5, 8.3.7, 8.2.7, 8.1.7, 8.0.8 ou 7.10.14.
Vérification de la configuration : Vérifiez la configuration de l'authentification unique (SSO) SAML et assurez-vous que le certificat du fournisseur d'identité est correctement enregistré afin d'exclure toute erreur de configuration associée.
Surveillance à long terme : Mettez en place une gestion continue des vulnérabilités. Cela implique notamment de consulter régulièrement les avis de sécurité du fabricant, qui applique une politique de divulgation de 30 jours, dans le cadre de laquelle des mises à jour peuvent, dans certains cas, être fournies avant la publication des détails.
Remarque à l'attention des entreprises en Allemagne et dans l'UE : Les utilisateurs qui hébergent eux-mêmes Rocket.Chat et utilisent l'authentification unique SAML doivent, en cas de violation des données à caractère personnel, respecter l'obligation de notification prévue à l'article 33 du RGPD (délai : 72 heures après la prise de connaissance de la violation auprès de l'autorité de contrôle compétente). Les opérateurs d’infrastructures critiques peuvent en outre être soumis à des obligations de notification au titre de la directive NIS-2. Le BSI recommande de manière générale l’installation rapide des mises à jour de sécurité en cas de vulnérabilités critiques.
Classification par LocateRisk
La vulnérabilité CVE-2026-58066 met en évidence deux défis majeurs pour la sécurité informatique des entreprises : la visibilité des surfaces d'attaque externes et le risque lié aux logiciels tiers utilisés.
Gestion de la surface d'attaque externe (EASM) : Rocket.Chat est souvent hébergé en interne et fonctionne sous le nom de domaine d'une organisation (par exemple,. chat.nomdel'entreprise.de). De telles instances peuvent facilement devenir du „ shadow IT “, c'est-à-dire des systèmes exploités sans supervision centrale et qui échappent aux cycles de mise à jour. Une plateforme EASM telle que LocateRisk identifie en permanence tous les systèmes d’une organisation accessibles au public, y compris ces serveurs Rocket.Chat. Cette transparence est indispensable pour pouvoir d’abord identifier les systèmes concernés, puis les sécuriser.
Gestion des risques liés aux fournisseurs (VRM) : Si un prestataire de services ou un partenaire utilise une instance Rocket.Chat vulnérable pour communiquer, cela représente un risque lié à la chaîne d’approvisionnement. La compromission du prestataire peut avoir des répercussions directes sur votre propre organisation — un schéma que les failles SAML répétées de Rocket.Chat. La solution « Cyber Vendor Risk Management » de LocateRisk évalue en continu et de manière automatisée la situation de sécurité des fournisseurs tiers. Cela permet d’identifier les risques dans la chaîne d’approvisionnement à un stade précoce, avant qu’ils ne deviennent un problème de sécurité pour votre propre entreprise.
LocateRisk est une solution développée et hébergée en Allemagne qui aide à respecter les exigences du RGPD et réduit le risque d'accès au titre du « Cloud Act » américain grâce à un hébergement en Allemagne.
CVE-2026-58066 est une faille de sécurité critique (CVSS 9,8) dans l'implémentation SAML SSO de Rocket.Chat. Elle permet à des attaquants non authentifiés de contourner la vérification de la signature XML et de se connecter en tant que n'importe quel utilisateur — y compris les administrateurs — sans disposer d'identifiants d'accès. La technique utilisée, appelée « XML Signature Wrapping » (XSW), est classée sous le code CWE-347.
Sont concernées les instances Rocket.Chat auto-hébergées avec authentification unique SAML (SSO) dont la version est antérieure aux correctifs suivants : 8.7.0, 8.6.1, 8.5.2, 8.4.5, 8.3.7, 8.2.7, 8.1.7, 8.0.8 et 7.10.14. Les utilisateurs de l'une de ces versions ou d'une version plus récente ne sont plus vulnérables. Les instances sans configuration SAML SSO ne sont pas concernées par cette vulnérabilité spécifique.
La mesure la plus importante consiste à effectuer immédiatement la mise à jour vers l'une des versions corrigées. Par ailleurs, il convient de vérifier l'exactitude de la configuration SAML, en particulier le certificat IdP enregistré. Rocket.Chat publie généralement ses avis de sécurité 30 jours après la mise à disposition d'un correctif ; vous pouvez vous abonner aux avis de sécurité officiels à l'adresse github.com/RocketChat/Rocket.Chat/security permet d'identifier à un stade précoce les futures vulnérabilités.
Mise à jour : 30/07/2026. Cet article est fourni à titre d'information générale et ne constitue en aucun cas un conseil juridique, de sécurité ou d'action dans un cas particulier. La situation en matière de sécurité et la disponibilité des correctifs peuvent avoir évolué depuis la publication ; l'avis du fabricant accessible via le lien fait toujours foi. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude ni l'exhaustivité des informations fournies.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2024-3094
Évaluation passive
Remarques concernant le CVEIndications trouvées
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Toujours activé
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.