Aller au contenu
Développeur Full Stack
, ,

Electron : lecture inter-origines de réponses de protocoles personnalisés

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Dans certaines configurations Electron, des réponses servies par des protocoles personnalisés pouvaient rester lisibles par script depuis d’autres origines malgré l’absence de `corsEnabled`. Le correctif complète celui de CVE-2026-70604; la source limite l’exposition aux applications qui exposent ce type de protocole et chargent du contenu non fiable dans la même session.

ElectronJavaScript
IdentifiantCVE-2026-102675
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifElectron 41.10.6, 42.9.2, 43.4.1 ou 44.0.0-beta.5

Source : NVD — CVE-2026-102675

Analyse technique

Le problème concerne des réponses via `protocol.registerFileProtocol` ou `protocol.registerHttpProtocol` pour un schéma personnalisé enregistré avec `supportFetchAPI` activé et `corsEnabled` désactivé.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 29 septembre à 17:17:07Z (19:17:07+02:00), dans l’intervalle demandé.
ImpactDes scripts d’autres origines pouvaient lire des réponses qui auraient dû être protégées par la politique inter-origines.
Versions affectéesVersions antérieures à 41.10.6, 42.9.2, 43.4.1 et 44.0.0-beta.5, selon la branche.
Version corrigéeElectron 41.10.6, 42.9.2, 43.4.1 ou 44.0.0-beta.5
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
Publication2026-09-29T19:17:07.813+02:00
Mise à jour2026-09-29T19:17:07.813+02:00

Action recommandée

Mettre à jour Electron vers la version corrigée de la branche utilisée et vérifier l’exposition des protocoles personnalisés aux contenus non fiables.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :