PT-2026-48683 · Npm+2 · @Element-Hq/Element-Call-Embedded+1

CVE-2026-48007

·

Publicado

2026-06-11

·

Atualizado

2026-08-07

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Element Call versões 0.5.17 through 0.19.3
Description O Element Call reporta dados de análise para um servidor PostHog quando configurado via chave posthog no arquivo config.json ou através dos parâmetros de URL posthogApiHost e posthogApiKey. Os campos $initial person info, $session entry url e $current url contêm a URL completa da página visitada, incluindo o fragmento. Em instâncias standalone de Single Page Application (SPA), isso pode levar ao envio de URLs completas de chamadas, incluindo senhas de criptografia, para o servidor PostHog. Isso compromete potencialmente a confidencialidade das chamadas caso um agente tenha acesso tanto aos dados de análise quanto aos fluxos de mídia criptografados. Embora o pacote incorporado também seja afetado, isso não impacta aplicativos como Element Web, Element Desktop, Element X iOS e Element X Android, pois eles distribuem chaves de criptografia via Matrix em vez de codificar senhas na URL.
Recommendations Atualizar para a versão 0.19.4. Usuários podem desativar as análises na guia Feedback das configurações e criar novos links para chamadas futuras. Administradores que hospedam aplicações standalone podem desativar as análises do PostHog removendo a chave posthog do arquivo config.json.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48007
GHSA-6VHH-4XW6-H2H2

Produtos afetados

@Element-Hq/Element-Call-Embedded
Element-Call