PT-2026-48683 · Npm+2 · @Element-Hq/Element-Call-Embedded+1
CVE-2026-48007
·
Publicado
2026-06-11
·
Atualizado
2026-08-07
CVSS v4.0
8.6
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Element Call versões 0.5.17 through 0.19.3
Description
O Element Call reporta dados de análise para um servidor PostHog quando configurado via chave
posthog no arquivo config.json ou através dos parâmetros de URL posthogApiHost e posthogApiKey. Os campos $initial person info, $session entry url e $current url contêm a URL completa da página visitada, incluindo o fragmento. Em instâncias standalone de Single Page Application (SPA), isso pode levar ao envio de URLs completas de chamadas, incluindo senhas de criptografia, para o servidor PostHog. Isso compromete potencialmente a confidencialidade das chamadas caso um agente tenha acesso tanto aos dados de análise quanto aos fluxos de mídia criptografados. Embora o pacote incorporado também seja afetado, isso não impacta aplicativos como Element Web, Element Desktop, Element X iOS e Element X Android, pois eles distribuem chaves de criptografia via Matrix em vez de codificar senhas na URL.Recommendations
Atualizar para a versão 0.19.4.
Usuários podem desativar as análises na guia Feedback das configurações e criar novos links para chamadas futuras.
Administradores que hospedam aplicações standalone podem desativar as análises do PostHog removendo a chave
posthog do arquivo config.json.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Element-Hq/Element-Call-Embedded
Element-Call