Dans certaines configurations Electron, des réponses servies par des protocoles personnalisés pouvaient rester lisibles par script depuis d’autres origines malgré l’absence de `corsEnabled`. Le correctif complète celui de CVE-2026-70604; la source limite l’exposition aux applications qui exposent ce type de protocole et chargent du contenu non fiable dans la même session.
Source : NVD — CVE-2026-102675
Analyse technique
Le problème concerne des réponses via `protocol.registerFileProtocol` ou `protocol.registerHttpProtocol` pour un schéma personnalisé enregistré avec `supportFetchAPI` activé et `corsEnabled` désactivé.
Impact, versions et correctif
Action recommandée
Mettre à jour Electron vers la version corrigée de la branche utilisée et vérifier l’exposition des protocoles personnalisés aux contenus non fiables.
Sources
Priorisation DFS : P3 · 1 source(s).