PT-2026-68196 · Electron · Electron

CVE-2026-70597

·

Publicado

2026-08-05

·

Atualizado

2026-08-06

CVSS v3.1

6.3

Média

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Electron versões anteriores a 39.8.8 Electron versões anteriores a 40.9.0 Electron versões anteriores a 41.2.1 Electron versões anteriores a 42.0.0-beta.3
Description No macOS, o mecanismo utilizado para verificar se o framework foi iniciado por um processo pai com a mesma assinatura pode ser burlado por um processo local. Isso afeta aplicativos que habilitam o endurecimento baseado em fuse, que restringe as variáveis ELECTRON RUN AS NODE e NODE OPTIONS a pais com a mesma assinatura. Um invasor local poderia explorar isso para executar código arbitrário dentro do aplicativo assinado, herdando suas permissões de TCC (Transparency, Consent, and Control) e acesso ao keychain.
Recommendations Atualize para a versão 39.8.8 ou posterior. Atualize para a versão 40.9.0 ou posterior. Atualize para a versão 41.2.1 ou posterior. Atualize para a versão 42.0.0-beta.3 ou posterior.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70597
GHSA-JM7P-CC5G-QWXX

Produtos afetados

Electron