PT-2026-68206 · Electron · Electron
CVE-2026-70601
·
Publicado
2026-07-28
·
Atualizado
2026-08-05
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Electron versões anteriores a 39.8.9
Electron versões anteriores a 40.9.2
Electron versões anteriores a 41.2.2
Electron versões anteriores a 42.0.0-beta.5
Description
Aplicações que expõem funções que retornam Promise para conteúdo web via
contextBridge podem estar sujeitas a um bypass de isolamento de contexto. Isso permite que conteúdo web não confiável obtenha acesso ao mundo de pré-carregamento (preload world) isolado e a todas as capacidades atribuídas ao script de pré-carregamento. Em renderizadores onde um sandbox não é utilizado ou onde o nodeIntegration está habilitado, isso pode resultar em acesso não autorizado ao Node.js. Este problema afeta especificamente aplicações que utilizam o contextBridge para envolver o ipcRenderer.invoke em janelas que carregam conteúdo não confiável.Recommendations
Atualize para a versão 39.8.9.
Atualize para a versão 40.9.2.
Atualize para a versão 41.2.2.
Atualize para a versão 42.0.0-beta.5.
Exploit
Correção
Protection Mechanism Failure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Electron