Matrix закрывает дыру: баги могли превратить закрытый чат в ловушку для госструктур

Matrix закрывает дыру: баги могли превратить закрытый чат в ловушку для госструктур

Команда Matrix Foundation выпустила внеплановое обновление, устраняющее две серьёзные уязвимости в популярном федеративном протоколе обмена сообщениями. По оценке разработчиков, в худшем случае сбой позволил бы злоумышленникам вмешаться в работу приватных каналов, в том числе тех, что используются государственными ведомствами Европы для обмена конфиденциальной информацией.

Matrix, в отличие от закрытых мессенджеров вроде Signal или WhatsApp, — это открытый стандарт. Его можно развернуть на собственных серверах и адаптировать под любые нужды — именно этим активно пользуются госорганы Франции, Германии и ряда других стран. Но открытость имеет и обратную сторону: любая уязвимость в ядре может затронуть десятки независимых инстансов по всему миру.

Первая из обнаруженных проблем (CVE-2025-49090) затрагивает систему управления комнатами. Теоретически администратор, действующий в интересах атакующих, мог бы изменить или обнулить права доступа, перенаправить участников в поддельный канал или сорвать обмен сообщениями в критический момент. Вторая (CVE-2025-54315) связана с генерацией идентификаторов комнат: в некоторых случаях их можно было предугадать, что открывало бы путь к созданию «зеркальной» комнаты ещё до её появления у жертвы.

Обе уязвимости были обнаружены в ходе совместного аудита специалистами Element и Matrix.org. Технические детали пока под эмбарго, а разработчики заранее предупредили администраторов о необходимости тестировать обновления, так как исправления могут вызвать кратковременные перебои. Полное раскрытие информации о багах намечено на середину августа.

похожие материалы

Стрелочка
Стрелочка
«Лаборатория Касперского» представила прогноз киберугроз для телекома в 2026 году
«Лаборатория Касперского» представила прогноз киберугроз для телекома в 2026 году

Эксперты Глобального центра исследований и анализа угроз «Лаборатории Касперского» проанализировали ландшафт киберугроз для телекома в 2025 году, а также поделились своим видением, каким он будет в 2026 году.

Новый сложный Linux-вредонос VoidLink нацелен на облачные среды и контейнеры
Новый сложный Linux-вредонос VoidLink нацелен на облачные среды и контейнеры

Исследователи по кибербезопасности из Check Point Research обнаружили ранее неизвестный и высокотехнологичный вредоносный фреймворк для Linux под названием VoidLink, ориентированный на облачные и контейнерные среды.

Критические уязвимости выявлены почти у половины российских телеком-компаний
Критические уязвимости выявлены почти у половины российских телеком-компаний

Результаты исследования в сфере информационной безопасности показали, что примерно у 50% компаний телекоммуникационной отрасли в России обнаружены серьёзные уязвимости в IT-инфраструктуре.

«Лаборатория Касперского» названа одним из самых прозрачных вендоров
«Лаборатория Касперского» названа одним из самых прозрачных вендоров

«Лаборатория Касперского» — один из лидеров в построении цифрового доверия, превосходящий отраслевые показатели в области прозрачности, управления безопасностью и подходов к обработке данных.

Хакеры взломали Европейское космическое агентство и выставили на продажу сотни гигабайт данных
Хакеры взломали Европейское космическое агентство и выставили на продажу сотни гигабайт данных

Европейское космическое агентство сообщило о крупном инциденте, в ходе которого злоумышленники получили доступ к части его внешних серверов и похитили большие массивы данных.