PT-2026-68285 · Electron · Electron
CVE-2026-70609
·
Publicado
2026-08-05
·
Atualizado
2026-08-06
CVSS v3.1
5.7
Média
| Vetor | AV:N/AC:H/PR:H/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Electron versões anteriores a 39.8.7
Electron versões anteriores a 40.9.0
Electron versões anteriores a 41.2.0
Electron versões anteriores a 42.0.0-beta.1
Description
A opção
mode da função webContents.openDevTools() não era sanitizada antes do uso pelo frontend do DevTools. Se um invasor conseguir influenciar esse valor, ele poderá executar scripts no contexto do DevTools. Em configurações não isoladas (unsandboxed), esse contexto possui acesso ao Node.js. Isso ocorre quando entradas não confiáveis atingem o argumento mode de openDevTools() ou quando conteúdo não confiável chama openDevTools() em um <webview> incorporado.Recommendations
Atualize para a versão 39.8.7.
Atualize para a versão 40.9.0.
Atualize para a versão 41.2.0.
Atualize para a versão 42.0.0-beta.1.
Passe apenas valores fixos e permitidos (
right, bottom, undocked, detach) como o mode do DevTools e evite expor o openDevTools a conteúdo não confiável.Exploit
Correção
Improper Encoding or Escaping of Output
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Electron