PT-2026-30007 · Electron · Electron

Publicado

2026-04-03

·

Atualizado

2026-04-04

·

CVE-2026-34777

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions Electron versões anteriores a 38.8.6, 39.8.1, 40.8.1 e 41.0.0
Description Antes das versões 38.8.6, 39.8.1, 40.8.1 e 41.0.0, quando um iframe solicita permissões de tela cheia, pointerLock, keyboardLock, openExternal ou mídia, a origem passada para session.setPermissionRequestHandler() era a origem da página de nível superior, em vez da origem do iframe solicitante. Aplicativos que concedem permissões com base no parâmetro de origem ou webContents.getURL() podem conceder inadvertidamente permissões a conteúdo de terceiros incorporado. A URL de solicitação correta está disponível via details.requestingUrl. Aplicativos que já verificam details.requestingUrl não são afetados.
Recommendations Atualize para a versão 38.8.6 ou posterior do Electron. Atualize para a versão 39.8.1 ou posterior do Electron. Atualize para a versão 40.8.1 ou posterior do Electron. Atualize para a versão 41.0.0 ou posterior do Electron. Inspecione details.requestingUrl em vez do parâmetro de origem ou webContents.getURL() ao decidir se deve conceder permissões de tela cheia, pointerLock, keyboardLock, openExternal ou mídia.

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34777
GHSA-R5P7-GP4J-QHRX

Produtos afetados

Electron