PT-2026-68209 · Electron · Electron
CVE-2026-70604
·
Publicado
2026-08-05
·
Atualizado
2026-08-05
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Electron versões anteriores a 39.8.10
Electron versões anteriores a 40.9.3
Electron versões anteriores a 41.4.0
Electron versões anteriores a 42.0.0
Description
Um esquema personalizado registrado com
supportFetchAPI: true, mas sem corsEnabled: true, não aplica a imposição de Cross-Origin Resource Sharing (CORS), um mecanismo de segurança que restringe páginas da web de fazerem requisições a um domínio diferente daquele que serviu a página. Consequentemente, uma página carregada de uma origem remota pode usar fetch() ou XMLHttpRequest para acessar esse esquema cross-origin e ler o corpo completo da resposta. Isso afeta aplicativos que servem dados sensíveis por meio de tal esquema e carregam conteúdo remoto ou não confiável em um renderizador.Recommendations
Atualize para a versão 39.8.10.
Atualize para a versão 40.9.3.
Atualize para a versão 41.4.0.
Atualize para a versão 42.0.0.
Configure
corsEnabled: true em esquemas que devem impor o CORS e valide a Origin da requisição no manipulador de protocolo antes de retornar dados sensíveis.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Electron