Veille sécuritéBackend & données
P3Élevée
Un webview Electron peut activer l’intégration Node.js dans ses Web Workers malgré les restrictions définies par l’application hôte non sandboxée, ce qui expose du contenu non fiable à des privilèges non prévus. Mettre à jour vers une des versions corrigées correspondant à la branche utilisée; l’avis indique que les applications sans balise webview concernée ou dont l’hôte est sandboxé ne sont pas affectées.
ElectronJavaScriptNode.js
IdentifiantCVE-2026-102676
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif41.10.6, 42.9.2, 43.4.1 et 44.0.0-beta.5
Source : NVD — CVE-2026-102676
Analyse technique
Dans une configuration non sandboxée, le webview permet à un contenu invité d’activer nodeIntegrationInWorker pour ses Web Workers malgré la restriction imposée par l’hôte.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-29T17:17:07.973Z, soit 19:17:07.973+02:00, avant la borne de fin. L’avis Electron consulté confirme le problème de webview et l’avis associé.
ImpactÉlévation des privilèges du contenu invité pouvant exécuter du code dans des workers avec intégration Node.js.
Versions affectéesVersions antérieures à 41.10.6, 42.9.2, 43.4.1 et 44.0.0-beta.5, dans les configurations concernées.
Version corrigée41.10.6, 42.9.2, 43.4.1 et 44.0.0-beta.5
ContournementL’avis indique que les applications sans webview concernée ou avec l’hôte sandboxé ne sont pas affectées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.3
Publication2026-09-29T19:17:07.973+02:00
Mise à jour2026-09-29T19:17:07.973+02:00
Action recommandée
Mettre à jour Electron vers une version corrigée de la branche utilisée; vérifier la configuration des webviews et le sandbox de l’hôte.
Sources
Priorisation DFS : P3 · 1 source(s).