@jitsi/electron-sdk before 10.0.5 exposes getDesktopSources() via contextBridge without requiring an active getDisplayMedia() picker, allowing any script in the meeting page to enumerate screens and windows. Attackers can call the jitsi-screen-sharing-get-sources IPC route to retrieve desktop thumbnails at arbitrary resolution without user consent or operating system permission prompts.
References
Configurations
No configuration.
History
No history.
Information
Published : 2026-09-16 02:17
Updated : 2026-09-16 02:17
NVD link : CVE-2026-92299
Mitre link : CVE-2026-92299
CVE.ORG link : CVE-2026-92299
JSON object : View
Products Affected
No product.
CWE
CWE-862
Missing Authorization
