Aller au contenu
Développeur Full Stack
, ,

Electron : fenêtres ouvertes sans héritage des restrictions sandbox

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Des fenêtres ouvertes depuis un document de premier niveau sandboxé pouvaient ne pas hériter de ses restrictions et obtenir l’origine complète de l’application Electron. La correction est disponible dans les versions indiquées; la source précise que les applications bloquant ces popups avec `setWindowOpenHandler` ne sont pas concernées.

ElectronJavaScript
IdentifiantCVE-2026-102674
GravitéÉlevée
Exploitationnon connue / non déterminée
CorrectifElectron 41.10.6, 42.9.2, 43.4.1 ou 44.0.0-beta.5

Source : NVD — CVE-2026-102674

Analyse technique

Les restrictions HTML sandbox actives du document de premier niveau n’étaient pas héritées par les fenêtres ouvertes.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 29 septembre à 17:17:07Z (19:17:07+02:00), dans l’intervalle demandé.
ImpactDu contenu non fiable pouvait ouvrir une fenêtre avec l’origine complète de l’application.
Versions affectéesVersions antérieures à 41.10.6, 42.9.2, 43.4.1 et 44.0.0-beta.5, selon la branche.
Version corrigéeElectron 41.10.6, 42.9.2, 43.4.1 ou 44.0.0-beta.5
ContournementBloquer les popups concernées avec `setWindowOpenHandler`.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-09-29T19:17:07.653+02:00
Mise à jour2026-09-29T19:17:07.653+02:00

Action recommandée

Mettre à jour Electron vers la version corrigée de la branche utilisée ou bloquer les popups avec `setWindowOpenHandler`.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :