PT-2026-30010 · Electron · Electron

·

CVE-2026-34780

·

Publicado

2026-04-03

·

Atualizado

2026-04-04

CVSS v3.1

8.3

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Electron versões 39.0.0-alpha.1 até 39.7.9, 40.0.0-alpha.1 até 40.6.9 e 41.0.0-alpha.1 até 41.0.0-beta.7
Description Aplicações Electron que passam objetos VideoFrame (da API WebCodecs) através do contextBridge estão suscetíveis a um bypass de isolamento de contexto. Um invasor com a capacidade de executar JavaScript no mundo principal, como por meio de um ataque de scripting entre sites (XSS), pode aproveitar um VideoFrame conectado para obter acesso ao mundo isolado, incluindo potencialmente APIs Node.js expostas por meio do script de pré-carregamento. As aplicações estão em risco apenas se um script de pré-carregamento retornar, resolver ou passar um objeto VideoFrame para o mundo principal usando contextBridge.exposeInMainWorld(). O problema é resolvido nas versões 39.8.0, 40.7.0 e 41.0.0-beta.8.
Recommendations As versões 39.0.0-alpha.1 até 39.7.9 devem ser atualizadas para a versão 39.8.0. As versões 40.0.0-alpha.1 até 40.6.9 devem ser atualizadas para a versão 40.7.0. As versões 41.0.0-alpha.1 até 41.0.0-beta.7 devem ser atualizadas para a versão 41.0.0-beta.8. Como alternativa, evite passar objetos VideoFrame através do contextBridge. Se a transferência de dados do frame de vídeo for necessária, serialize-o para um ArrayBuffer ou ImageBitmap antes de conectá-lo.

Exploit

Correção

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34780
GHSA-JFQG-HF23-QPW2

Produtos afetados

Electron