PT-2026-68284 · Electron · Electron

CVE-2026-70608

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Electron versões anteriores a 39.8.10 Electron versões anteriores a 41.10.3 Electron versões anteriores a 42.0.1
Description Um iframe sandboxed sem a palavra-chave allow-popups pode abrir uma nova janela ou acionar a função setWindowOpenHandler() sem a interação do usuário. Isso ocorre porque as navegações de nova janela que utilizam o caminho OpenURL não aplicam a restrição de popup do sandbox do iframe. Este problema afeta aplicativos que incorporam conteúdo não confiável em iframes sandboxed e dependem apenas da ausência de allow-popups para evitar a criação de janelas.
Recommendations Atualize para a versão 39.8.10. Atualize para a versão 41.10.3. Atualize para a versão 42.0.1. Como alternativa, retorne { action: 'deny' } da função setWindowOpenHandler() para qualquer conteúdo não confiável, em vez de confiar exclusivamente no sandbox do iframe.

Exploit

Correção

Protection Mechanism Failure

Clickjacking

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70608
GHSA-9F4C-93C8-JC8G

Produtos afetados

Electron