PT-2026-68204 · Electron · Electron
CVE-2026-70599
·
Publicado
2026-08-05
·
Atualizado
2026-08-05
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Electron versões anteriores a 39.8.7
Electron versões anteriores a 40.9.0
Electron versões anteriores a 41.2.0
Electron versões anteriores a 42.0.0-beta.1
Description
Verificações de permissão de porta serial e mídia (câmera e microfone) iniciadas a partir de um iframe passam incorretamente a origem do quadro de nível superior para a função
session.setPermissionCheckHandler em vez da origem do iframe solicitante. Esse comportamento permite que a lógica do manipulador baseada em origem conceda potencialmente a um iframe de origem cruzada acesso a dispositivos que deveriam estar acessíveis apenas à origem de nível superior. Este problema afeta especificamente aplicativos que utilizam setPermissionCheckHandler com lógica baseada em origem e incorporam iframes de origem cruzada com permissões de dispositivo delegadas.Recommendations
Atualize para a versão 39.8.7.
Atualize para a versão 40.9.0.
Atualize para a versão 41.2.0.
Atualize para a versão 42.0.0-beta.1.
Como alternativa, utilize
details.securityOrigin em vez de requestingOrigin para verificações de permissão ou evite delegar permissões de dispositivo a iframes não confiáveis.Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Electron