PT-2026-30004 · Electron · Electron
CVE-2026-34774
·
Publicado
2026-04-03
·
Atualizado
2026-07-24
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Electron versões anteriores a 39.8.1, 40.7.0 e 41.0.0
Descrição
Aplicações Electron que utilizam renderização offscreen e permitem janelas filhas através de
window.open() podem sofrer uma condição de use-after-free. Especificamente, se um WebContents pai offscreen for destruído enquanto uma janela filha permanecer aberta, os quadros de pintura subsequentes na janela filha podem desreferenciar a memória liberada, levando potencialmente a uma falha ou corrupção de memória. As aplicações são suscetíveis apenas se empregarem renderização offscreen (webPreferences.offscreen: true) e seu setWindowOpenHandler permitir a criação de janelas filhas.Recomendações
Versões anteriores a 39.8.1: Atualize para a versão 39.8.1 ou posterior.
Versões anteriores a 40.7.0: Atualize para a versão 40.7.0 ou posterior.
Versões anteriores a 41.0.0: Atualize para a versão 41.0.0 ou posterior.
Como alternativa, negue a criação de janelas filhas de renderizadores offscreen em seu
setWindowOpenHandler ou certifique-se de que as janelas filhas sejam fechadas antes que o pai seja destruído.Exploit
Correção
Use After Free
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Electron