ΑρχικήSecurityJitsi Electron SDK εκθέτει οθόνες χωρίς συγκατάθεση

Jitsi Electron SDK εκθέτει οθόνες χωρίς συγκατάθεση

Μια σοβαρή ευπάθεια στο Jitsi Electron SDK επιτρέπει σε κακόβουλο περιεχόμενο μιας τηλεδιάσκεψης να ζητήσει εικόνες από τις διαθέσιμες οθόνες χωρίς την κανονική επιλογή του χρήστη. Το ζήτημα καταγράφεται ως CVE-2026-92299 και αφορά εφαρμογές που ενσωματώνουν το SDK.

Η αδυναμία δεν αφορά απλώς την εμφάνιση μιας λανθασμένης προεπισκόπησης. Η CVE-2026-92299 μπορεί να αποκαλύψει μικρογραφίες επιφανειών εργασίας και παραθύρων, ακόμη και όταν ο χρήστης δεν έχει επιβεβαιώσει κοινή χρήση. Το πρόβλημα γίνεται ιδιαίτερα ευαίσθητο σε συσκέψεις όπου εμφανίζονται έγγραφα, ειδοποιήσεις ή δεδομένα πελατών.

Δείτε επίσης: Δεδομένα αυτοκινήτων: Το αμάξι σου σε κατασκοπεύει

Τι αποκαλύπτει η CVE-2026-92299

Σύμφωνα με την καταχώριση της CVE-2026-92299, επηρεάζονται οι εκδόσεις του πακέτου @jitsi/electron-sdk πριν από την 10.0.5. Η ευπάθεια βρίσκεται στη γέφυρα επικοινωνίας του Electron και στον τρόπο με τον οποίο η εφαρμογή εκθέτει τη λειτουργία getDesktopSources() προς τη σελίδα της συνάντησης.

Κανονικά, η κοινή χρήση οθόνης πρέπει να ξεκινά αφού ο χρήστης ενεργοποιήσει τη σχετική διαδικασία και επιλέξει τι θα μοιραστεί. Στην ευάλωτη υλοποίηση, ένα σενάριο μέσα στη σελίδα μπορούσε να καλέσει τη διαδρομή jitsi-screen-sharing-get-sources χωρίς να υπάρχει ενεργό αίτημα getDisplayMedia(). Έτσι, ήταν δυνατό να απαριθμήσει οθόνες και παράθυρα και να ζητήσει μικρογραφίες τους.

CVE-2026-92299 ευπάθεια στο Jitsi Electron SDK

Η βαθμολογία της CVE-2026-92299 είναι 7,4 και η ταξινόμηση είναι υψηλή. Το διάνυσμα αξιολόγησης περιλαμβάνει απομακρυσμένη πρόσβαση χωρίς προνόμια, αλλά και απαίτηση αλληλεπίδρασης, επειδή το θύμα πρέπει να χρησιμοποιεί μια επηρεαζόμενη εφαρμογή. Το αποτέλεσμα αφορά κυρίως την εμπιστευτικότητα, καθώς η εικόνα της οθόνης μπορεί να περιέχει στοιχεία που δεν προορίζονταν για τη συνάντηση.

Η διόρθωση στο Jitsi Electron SDK

Η διόρθωση υλοποιήθηκε στο Jitsi Electron SDK με αλλαγές στα αρχεία της κοινής χρήσης οθόνης. Όπως περιγράφεται στο pull request 516, η εφαρμογή ελέγχει πλέον αν υπάρχει αίτημα κοινής χρήσης σε εξέλιξη πριν επιτρέψει την ανάκτηση πηγών από το Electron.

Η νέα ροή απορρίπτει την κλήση όταν δεν υπάρχει εκκρεμές αίτημα και επιστρέφει το σφάλμα No screen sharing request in progress. Παράλληλα, οι διαστάσεις των μικρογραφιών μετατρέπονται σε ακέραιους αριθμούς και περιορίζονται το πολύ στα 320 εικονοστοιχεία. Η προσέγγιση μειώνει τόσο την ανεξέλεγκτη πρόσβαση όσο και την κατάχρηση της λειτουργίας προεπισκόπησης.

Προστασία κοινής χρήσης οθόνης στο Jitsi

Η CVE-2026-92299 διορθώνεται με την αναβάθμιση στην έκδοση 10.0.5 ή νεότερη. Η ομάδα του Jitsi αναφέρει επίσης ότι η έκδοση 10 ενεργοποιεί την απομόνωση περιβάλλοντος, ώστε ο κώδικας της σελίδας να έχει μικρότερη πρόσβαση στις δυνατότητες του Electron. Οι υπεύθυνοι πρέπει να ελέγξουν όχι μόνο το άμεσο πακέτο, αλλά και τις εφαρμογές που το ενσωματώνουν.

Δείτε επίσης: Microsoft Recall: Ευπάθεια αποκαλύπτει αποκρυπτογραφημένα δεδομένα χρηστών

Τι πρέπει να ελέγξουν οι διαχειριστές

Πρώτο βήμα είναι η απογραφή των εφαρμογών τηλεδιάσκεψης που χρησιμοποιούν το @jitsi/electron-sdk. Η CVE-2026-92299 μπορεί να παραμένει ενεργή σε παλιό πακέτο ακόμη και όταν η βασική υπηρεσία Jitsi λειτουργεί κανονικά. Οι ομάδες ανάπτυξης πρέπει να ελέγξουν τα αρχεία κλειδώματος, τις εξαρτήσεις της εφαρμογής και τον τρόπο με τον οποίο φορτώνεται το περιεχόμενο της συνάντησης.

Μέχρι να ολοκληρωθεί η ενημέρωση, η τεχνική ομάδα του SecNews προτείνει να περιοριστεί η χρήση μη αξιόπιστων συνδέσμων μέσα σε συσκέψεις και να αποφεύγεται η εμφάνιση ευαίσθητων εγγράφων σε κοινόχρηστη επιφάνεια εργασίας. Οι διαχειριστές μπορούν ακόμη να παρακολουθούν ασυνήθιστες κλήσεις του μηχανισμού κοινής χρήσης και να εξετάζουν τα αρχεία καταγραφής της εφαρμογής.

Ιδιαίτερη προσοχή χρειάζεται σε εταιρικούς υπολογιστές, όπου η επιφάνεια εργασίας συχνά περιλαμβάνει μηνύματα, πίνακες ελέγχου ή αρχεία που δεν σχετίζονται με την τηλεδιάσκεψη. Η πιθανή έκθεσή τους μπορεί να δημιουργήσει υποχρεώσεις διερεύνησης και ενημέρωσης, ακόμη κι αν δεν αποθηκεύτηκε μόνιμο αντίγραφο.

Οι υπεύθυνοι ασφάλειας καλό είναι να ενημερώσουν τους χρήστες ότι η επιλογή κοινής χρήσης πρέπει να εμφανίζεται καθαρά και να απαιτεί ενεργή ενέργεια. Παράλληλα, οι ομάδες ανάπτυξης πρέπει να επανεξετάσουν τις γέφυρες επικοινωνίας ανάμεσα σε περιεχόμενο ιστού και εγγενείς λειτουργίες του λειτουργικού συστήματος.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Έλεγχος εφαρμογών Jitsi μετά την CVE-2026-92299

Η ενημέρωση πρέπει να δοκιμαστεί σε ελεγχόμενο περιβάλλον, επειδή η έκδοση 10 περιλαμβάνει αλλαγές που μπορεί να απαιτούν προσαρμογή στον τρόπο εισαγωγής του SDK και στη ρύθμιση του Electron. Η CVE-2026-92299 δεν αντιμετωπίζεται με απλή αλλαγή δικαιωμάτων στον λογαριασμό χρήστη, αφού η προβληματική κλήση εκτελείται μέσα στη ροή της εφαρμογής.

Δείτε επίσης: CVE-2026-15899: Κρίσιμο UAF στο CameraCapture του Chrome

Ενημέρωση για την CVE-2026-92299

Η CVE-2026-92299 υπενθυμίζει ότι οι εφαρμογές τηλεδιάσκεψης δεν πρέπει να θεωρούνται ασφαλείς μόνο επειδή χρησιμοποιούν κρυπτογραφημένη σύνδεση. Οι γέφυρες ανάμεσα στη σελίδα, στο Electron και στο λειτουργικό σύστημα χρειάζονται ξεχωριστούς ελέγχους. Η αναβάθμιση του Jitsi Electron SDK στην έκδοση 10.0.5 ή νεότερη είναι η βασική ενέργεια για τον περιορισμό του κινδύνου.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS