Ad

CVE-2026-45056

MEDIUM CVSS 4.0: 6,9 EPSS 0.31%
Обновлено 30 сентября 2026
matrix-sdk-crypto
Параметр Значение
CVSS 6,9 (MEDIUM)
Уязвимые версии до 0.17.0
Тип уязвимости CWE-290
Поставщик matrix-sdk-crypto
Публичный эксплойт Нет

Matrix-sdk-crypto — это реализация конечного автомата без сетевого ввода-вывода, который обеспечивает сквозное шифрование для клиентов Matrix. Начиная с версии 0.12.0 и до версии 0.17.0, в контейнере Matrix-sdk-crypto отсутствовала проверка идентификатора пользователя при расшифровке зашифрованного Olm события, содержащего свойство sender_device_keys. Это можно использовать для подделки зашифрованного события на устройстве, но только в том случае, если злоумышленник вступает в сговор с оператором домашнего сервера.

Эта проблема исправлена ​​в матричном-sdk-crypto 0.17.0. Никаких известных способов решения этой проблемы не существует.

Показать оригинальное описание (EN)

matrix-sdk-crypto is a no-network-IO implementation of a state machine that handles end-to-end encryption for Matrix clients. Starting in version 0.12.0 and prior to version 0.17.0, the matrix-sdk-crypto crate was missing a check for the user ID when decrypting an Olm-encrypted event containing the `sender_device_keys` property. This could be exploited to forge an encrypted to-device event, but only if the attacker colludes with the homeserver operator. This issue is fixed in matrix-sdk-crypto 0.17.0. There are no known workarounds for the issue.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)