Aller au contenu
Développeur Full Stack
, ,

Electron : restrictions sandbox non héritées par certaines fenêtres

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Dans Electron, une fenêtre ouverte depuis une iframe sandboxée pouvait ne pas hériter des restrictions HTML de celle-ci et obtenir l’origine complète de l’application. Les applications concernées doivent appliquer la version corrigée correspondant à leur branche; le risque décrit vise celles qui intègrent du contenu non fiable dans ces iframes.

ElectronJavaScript
IdentifiantCVE-2026-102673
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifElectron 41.10.4, 42.5.2 ou 43.0.0

Source : NVD — CVE-2026-102673

Analyse technique

Le chemin de navigation OpenURLFromTab pouvait ouvrir une popup depuis une iframe sandboxée sans lui transmettre les restrictions attendues.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 29 septembre à 17:17:07Z (19:17:07+02:00), dans l’intervalle demandé.
ImpactUne popup pouvait accéder à l’origine de l’application, notamment à ses cookies, son stockage et ses capacités de script same-origin.
Versions affectéesVersions antérieures à 41.10.4, 42.5.2 et 43.0.0, selon la branche.
Version corrigéeElectron 41.10.4, 42.5.2 ou 43.0.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-09-29T19:17:07.487+02:00
Mise à jour2026-09-29T19:17:07.487+02:00

Action recommandée

Mettre à jour Electron vers la version corrigée de la branche utilisée; éviter d’intégrer du contenu non fiable dans des iframes sandboxées vulnérables.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :