Ad

CVE-2026-45057

MEDIUM CVSS 3.1: 4,9 EPSS 0.23%
Обновлено 30 сентября 2026
matrix-sdk-ui
Параметр Значение
CVSS 4,9 (MEDIUM)
Уязвимые версии до 0.17.0
Тип уязвимости CWE-345 (Недостаточная проверка данных)
Поставщик matrix-sdk-ui
Публичный эксплойт Нет

матричный-sdk-ui предоставляет утилиты, ориентированные на графический интерфейс, поверх матричного-rust-sdk. В логике проверки редактирования сообщения в крейте `matrix-sdk-ui` до версии 0.17.0 отсутствует проверка: при замене зашифрованного события само событие замены не требуется шифровать. Это позволяет злонамеренным администраторам домашнего сервера (или субъектам с аналогичными полномочиями) выдавать себя за или подделывать сообщения, как если бы они были отправлены пользователем-жертвой. `matrix-sdk-ui` 0.17.0 исправляет логику проверки редактирования сообщения, чтобы она соответствовала алгоритму событий замены[^1], описанному в спецификации Matrix.

Никаких известных обходных путей не существует.

Показать оригинальное описание (EN)

matrix-sdk-ui provides GUI-centric utilities on top of matrix-rust-sdk. The message edit validation logic in the `matrix-sdk-ui` crate prior to 0.17.0 is missing a check: when replacing an encrypted event, the replacement event itself is not required to be encrypted. This enables a malicious homeserver administrators (or actors with equivalent power) to impersonate or spoof messages as if they were sent by a victim user. `matrix-sdk-ui` 0.17.0 fixes the message edit validation logic to align with the algorithm for replacement events[^1] described in the Matrix specification. No known workarounds are available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1