PT-2026-68211 · Electron · Electron
CVE-2026-70606
·
Publicado
2026-08-05
·
Atualizado
2026-08-05
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Electron versões anteriores a 40.10.6
Electron versões anteriores a 41.9.1
Electron versões anteriores a 42.5.1
Electron versões anteriores a 43.0.0
Description
Quando um manipulador de protocolo personalizado retorna um
ProtocolResponse contendo uma url mas sem uma session, o framework realiza a requisição upstream através da defaultSession em vez da sessão que manipulou o protocolo. Esse comportamento permite que uma resposta em cache seja reutilizada entre partições de sessão que deveriam estar isoladas. Isso afeta aplicativos que utilizam ProtocolResponse.url, omitem ProtocolResponse.session e dependem de sessões separadas para o isolamento de conteúdo.Recommendations
Atualize para a versão 40.10.6.
Atualize para a versão 41.9.1.
Atualize para a versão 42.5.1.
Atualize para a versão 43.0.0.
Defina explicitamente
ProtocolResponse.session para garantir que a requisição utilize o cache da sessão pretendida.Exploit
Correção
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Electron