PT-2026-30004 · Electron · Electron

CVE-2026-34774

·

Publicado

2026-04-03

·

Atualizado

2026-07-24

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Electron versões anteriores a 39.8.1, 40.7.0 e 41.0.0
Descrição Aplicações Electron que utilizam renderização offscreen e permitem janelas filhas através de window.open() podem sofrer uma condição de use-after-free. Especificamente, se um WebContents pai offscreen for destruído enquanto uma janela filha permanecer aberta, os quadros de pintura subsequentes na janela filha podem desreferenciar a memória liberada, levando potencialmente a uma falha ou corrupção de memória. As aplicações são suscetíveis apenas se empregarem renderização offscreen (webPreferences.offscreen: true) e seu setWindowOpenHandler permitir a criação de janelas filhas.
Recomendações Versões anteriores a 39.8.1: Atualize para a versão 39.8.1 ou posterior. Versões anteriores a 40.7.0: Atualize para a versão 40.7.0 ou posterior. Versões anteriores a 41.0.0: Atualize para a versão 41.0.0 ou posterior. Como alternativa, negue a criação de janelas filhas de renderizadores offscreen em seu setWindowOpenHandler ou certifique-se de que as janelas filhas sejam fechadas antes que o pai seja destruído.

Exploit

Correção

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34774
GHSA-532V-XPQ5-8H95

Produtos afetados

Electron