CVE-2026-29197Rocket.Chat受影响版本中的日志API端点存在权限检查拼写错误,导致低权限经过身份验证的用户可绕过权限验证。攻击者可利用此漏洞访问并读取本应受限的apps-engine日志,造成敏感信息泄露。
该漏洞的核心在于代码层面的访问控制缺陷。在受影响的Rocket.Chat版本中,负责保护 `/api/apps/logs` 和 `/api/apps/:id/logs` 端点的权限检查逻辑中存在拼写错误,导致验证机制失效。正常情况下,访问这些日志需要管理员或特定的高级权限。然而,由于拼写错误,系统未能正确执行权限判断,使得任何拥有有效账号的登录用户(包括低权限用户)均可直接发送HTTP请求获取日志内容。攻击者无需用户交互,利用网络攻击向量即可触发漏洞。日志内容可能包含系统调试信息、内部路径、堆栈跟踪甚至部分用户数据,严重威胁系统机密性。