PT-2026-29996 · Electron · Electron
CVE-2026-34766
·
Publicado
2026-04-03
·
Atualizado
2026-04-04
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Name of the Vulnerable Software and Affected Versions
Electron versões anteriores a 38.8.6, anteriores a 39.8.0, anteriores a 40.7.0 e anteriores a 41.0.0-beta.8
Description
A callback do evento
select-usb-device não validava o ID do dispositivo escolhido em relação à lista filtrada apresentada ao manipulador. Um manipulador de aplicativo influenciado a selecionar um ID de dispositivo fora do conjunto filtrado poderia conceder acesso a um dispositivo que não correspondesse aos filters solicitados pelo renderizador ou estivesse listado em exclusionFilters. A lista de bloqueio de segurança WebUSB permaneceu aplicada, portanto, dispositivos confidenciais na lista de bloqueio não foram afetados. O impacto prático é limitado a aplicativos com lógica de seleção de dispositivo incomum.Recommendations
Atualize para a versão 38.8.6 ou posterior do Electron.
Atualize para a versão 39.8.0 ou posterior do Electron.
Atualize para a versão 40.7.0 ou posterior do Electron.
Atualize para a versão 41.0.0-beta.8 ou posterior do Electron.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Electron