PT-2026-102684 · Electron · Electron

·

CVE-2026-102673

·

Publicado

2026-09-29

·

Atualizado

2026-09-30

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Electron versões anteriores a 41.10.4 Electron versões anteriores a 42.5.2 Electron versões anteriores a 43.0.0
Description Pop-ups abertos a partir de um iframe sandboxed através do caminho de navegação OpenURLFromTab, como links que utilizam target=" blank" ou cliques com o botão central, não herdam as restrições de sandbox do HTML. Um iframe não confiável configurado com allow-scripts e allow-popups pode abrir um pop-up com a origem completa do aplicativo de incorporação. Isso permite que o pop-up acesse os cookies, o armazenamento e as capacidades de scripting de mesma origem daquela origem. Este problema afeta apenas aplicativos que incorporam conteúdo não confiável em iframes sandboxed.
Recommendations Atualize para a versão 41.10.4. Atualize para a versão 42.5.2. Atualize para a versão 43.0.0. Use setWindowOpenHandler no WebContents pai para negar ou restringir pop-ups abertos a partir de frames sandboxed. Evite aplicar allow-popups a iframes sandboxed que renderizam conteúdo não confiável.

Exploit

Correção

Protection Mechanism Failure

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102673
GHSA-HQ2X-R82H-9WJ4

Produtos afetados

Electron