PT-2026-102711 · Electron · Electron

·

CVE-2026-102676

·

Publicado

2026-09-29

·

Atualizado

2026-09-30

CVSS v3.1

8.3

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Electron versões anteriores a 41.10.6 Electron versões anteriores a 42.9.2 Electron versões anteriores a 43.4.1 Electron versões anteriores a 44.0.0-beta.5
Description Um convidado <webview> do Electron pode habilitar nodeIntegrationInWorker para seus Web Workers mesmo quando o incorporador não isolado (unsandboxed) está com a integração do Node.js desabilitada. Isso permite que conteúdo de convidados não confiáveis crie um worker habilitado para Node com mais privilégios do que os concedidos pelo incorporador. Este problema afeta apenas aplicativos que habilitam a tag <webview> e mantêm um incorporador não isolado.
Recommendations Atualize para a versão 41.10.6. Atualize para a versão 42.9.2. Atualize para a versão 43.4.1. Atualize para a versão 44.0.0-beta.5. Remova nodeIntegrationInWorker das preferências do convidado em um manipulador will-attach-webview. Evite habilitar a tag <webview> ao carregar conteúdo não confiável.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102676
GHSA-9QH4-3JW8-366W

Produtos afetados

Electron