PT-2026-68252 · Electron · Electron

CVE-2026-70607

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Electron versões anteriores a 39.8.8 Electron versões anteriores a 40.9.0 Electron versões anteriores a 41.2.1 Electron versões anteriores a 42.0.0-beta.3
Description Determinadas opções de janela fornecidas por conteúdo web na string de recursos do window.open() são aplicadas ao novo BrowserWindow sem uma lista de permissões (allowlist). Isso permite que conteúdo não confiável controle opções de janela que podem levar o processo principal a acessar caminhos de arquivo ou rede escolhidos por um invasor. Isso ocorre quando conteúdo não confiável pode chamar window.open() e o aplicativo não substitui as opções da janela filha usando setWindowOpenHandler ou overrideBrowserWindowOptions.
Recommendations Atualize para a versão 39.8.8. Atualize para a versão 40.9.0. Atualize para a versão 41.2.1. Atualize para a versão 42.0.0-beta.3. Retorne { action: 'deny' } do setWindowOpenHandler para conteúdo não confiável. Forneça overrideBrowserWindowOptions para garantir que cada opção de janela seja definida explicitamente.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70607
GHSA-V93F-FGJR-HJRJ

Produtos afetados

Electron