PT-2026-68285 · Electron · Electron

CVE-2026-70609

·

Publicado

2026-08-05

·

Atualizado

2026-08-06

CVSS v3.1

5.7

Média

VetorAV:N/AC:H/PR:H/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Electron versões anteriores a 39.8.7 Electron versões anteriores a 40.9.0 Electron versões anteriores a 41.2.0 Electron versões anteriores a 42.0.0-beta.1
Description A opção mode da função webContents.openDevTools() não era sanitizada antes do uso pelo frontend do DevTools. Se um invasor conseguir influenciar esse valor, ele poderá executar scripts no contexto do DevTools. Em configurações não isoladas (unsandboxed), esse contexto possui acesso ao Node.js. Isso ocorre quando entradas não confiáveis atingem o argumento mode de openDevTools() ou quando conteúdo não confiável chama openDevTools() em um <webview> incorporado.
Recommendations Atualize para a versão 39.8.7. Atualize para a versão 40.9.0. Atualize para a versão 41.2.0. Atualize para a versão 42.0.0-beta.1. Passe apenas valores fixos e permitidos (right, bottom, undocked, detach) como o mode do DevTools e evite expor o openDevTools a conteúdo não confiável.

Exploit

Correção

Improper Encoding or Escaping of Output

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70609
GHSA-4F78-QHMW-8J8M

Produtos afetados

Electron