Veille sécuritéFrontend
P3Élevée
Des fenêtres ouvertes depuis un document de premier niveau sandboxé pouvaient ne pas hériter de ses restrictions et obtenir l’origine complète de l’application Electron. La correction est disponible dans les versions indiquées; la source précise que les applications bloquant ces popups avec `setWindowOpenHandler` ne sont pas concernées.
ElectronJavaScript
IdentifiantCVE-2026-102674
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifElectron 41.10.6, 42.9.2, 43.4.1 ou 44.0.0-beta.5
Source : NVD — CVE-2026-102674
Analyse technique
Les restrictions HTML sandbox actives du document de premier niveau n’étaient pas héritées par les fenêtres ouvertes.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 29 septembre à 17:17:07Z (19:17:07+02:00), dans l’intervalle demandé.
ImpactDu contenu non fiable pouvait ouvrir une fenêtre avec l’origine complète de l’application.
Versions affectéesVersions antérieures à 41.10.6, 42.9.2, 43.4.1 et 44.0.0-beta.5, selon la branche.
Version corrigéeElectron 41.10.6, 42.9.2, 43.4.1 ou 44.0.0-beta.5
ContournementBloquer les popups concernées avec `setWindowOpenHandler`.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-09-29T19:17:07.653+02:00
Mise à jour2026-09-29T19:17:07.653+02:00
Action recommandée
Mettre à jour Electron vers la version corrigée de la branche utilisée ou bloquer les popups avec `setWindowOpenHandler`.
Sources
Priorisation DFS : P3 · 1 source(s).