PT-2026-29998 · Electron · Electron

CVE-2026-34768

·

Publicado

2026-04-03

·

Atualizado

2026-04-04

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Electron versões anteriores a 38.8.6, 39.8.1, 40.8.0 e 41.0.0-beta.8
Description No Windows, a função app.setLoginItemSettings({openAtLogin: true}) grava o caminho do executável na chave de registro 'Run' sem aspas adequadas. Se o aplicativo for instalado em um caminho que contenha espaços, um invasor com permissão de gravação em um diretório ancestral poderá substituir o aplicativo pretendido por um executável diferente que seja executado no login. A exploração normalmente requer um local de instalação não padrão, pois os diretórios de sistema padrão geralmente são protegidos contra gravações não autorizadas por usuários padrão.
Recommendations Versões anteriores a 38.8.6: Atualize para a versão 38.8.6 ou posterior. Versões anteriores a 39.8.1: Atualize para a versão 39.8.1 ou posterior. Versões anteriores a 40.8.0: Atualize para a versão 40.8.0 ou posterior. Versões anteriores a 41.0.0-beta.8: Atualize para a versão 41.0.0-beta.8 ou posterior. Como alternativa, instale o aplicativo em um caminho sem espaços ou em um local onde todos os diretórios ancestrais estejam protegidos contra gravações não autorizadas.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34768
GHSA-JFQX-FXH3-C62J

Produtos afetados

Electron