Veille sécuritéFrontend
P3Élevée
Dans Electron, une fenêtre ouverte depuis une iframe sandboxée pouvait ne pas hériter des restrictions HTML de celle-ci et obtenir l’origine complète de l’application. Les applications concernées doivent appliquer la version corrigée correspondant à leur branche; le risque décrit vise celles qui intègrent du contenu non fiable dans ces iframes.
ElectronJavaScript
IdentifiantCVE-2026-102673
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifElectron 41.10.4, 42.5.2 ou 43.0.0
Source : NVD — CVE-2026-102673
Analyse technique
Le chemin de navigation OpenURLFromTab pouvait ouvrir une popup depuis une iframe sandboxée sans lui transmettre les restrictions attendues.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 29 septembre à 17:17:07Z (19:17:07+02:00), dans l’intervalle demandé.
ImpactUne popup pouvait accéder à l’origine de l’application, notamment à ses cookies, son stockage et ses capacités de script same-origin.
Versions affectéesVersions antérieures à 41.10.4, 42.5.2 et 43.0.0, selon la branche.
Version corrigéeElectron 41.10.4, 42.5.2 ou 43.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-09-29T19:17:07.487+02:00
Mise à jour2026-09-29T19:17:07.487+02:00
Action recommandée
Mettre à jour Electron vers la version corrigée de la branche utilisée; éviter d’intégrer du contenu non fiable dans des iframes sandboxées vulnérables.
Sources
Priorisation DFS : P3 · 1 source(s).