PT-2026-29996 · Electron · Electron

CVE-2026-34766

·

Publicado

2026-04-03

·

Atualizado

2026-04-04

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions Electron versões anteriores a 38.8.6, anteriores a 39.8.0, anteriores a 40.7.0 e anteriores a 41.0.0-beta.8
Description A callback do evento select-usb-device não validava o ID do dispositivo escolhido em relação à lista filtrada apresentada ao manipulador. Um manipulador de aplicativo influenciado a selecionar um ID de dispositivo fora do conjunto filtrado poderia conceder acesso a um dispositivo que não correspondesse aos filters solicitados pelo renderizador ou estivesse listado em exclusionFilters. A lista de bloqueio de segurança WebUSB permaneceu aplicada, portanto, dispositivos confidenciais na lista de bloqueio não foram afetados. O impacto prático é limitado a aplicativos com lógica de seleção de dispositivo incomum.
Recommendations Atualize para a versão 38.8.6 ou posterior do Electron. Atualize para a versão 39.8.0 ou posterior do Electron. Atualize para a versão 40.7.0 ou posterior do Electron. Atualize para a versão 41.0.0-beta.8 ou posterior do Electron.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34766
GHSA-9899-M83M-QHPJ

Produtos afetados

Electron