目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-70602— Electron 扩展标签页 API 跨会话边界操作漏洞

CVSS 6.6 · Medium EPSS 0.16% · P6

影响版本矩阵 4

厂商产品版本范围状态
electronelectron< 39.8.8affected
>= 40.0.0-alpha.1, < 40.9.0affected
>= 41.0.0-alpha.1, < 41.2.1affected
>= 42.0.0-alpha.1, < 42.0.0-beta.3affected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-70602 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Electron: Extension tab APIs operate across session boundaries
来源: CVE Program / CVE List V5
Vulnerability Description
Electron is a framework for writing cross-platform desktop applications using JavaScript, HTML and CSS. Prior to 39.8.8, 40.9.0, 41.2.1, and 42.0.0-beta.3, extension tab and scripting APIs were not scoped to the extension's own session. A malicious or compromised extension loaded into one session could navigate, script, and read from windows belonging to a different session. Apps are only affected if they load Chrome extensions via session.loadExtension and rely on separate sessions to isolate that extension from other content. This issue is fixed in versions 39.8.8, 40.9.0, 41.2.1, and 42.0.0-beta.3.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:L/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
访问控制不恰当
来源: CVE Program / CVE List V5

受影响产品

厂商产品影响版本CPE订阅
electronelectron < 39.8.8 -

二、漏洞 CVE-2026-70602 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-70602 的情报信息

登录查看更多情报信息。

CVE-2026-70602 厂商安全公告 (1)

同批安全公告 · electron · 2026-08-05 · 共 16 条

CVE-2026-706017.5 HIGHElectron 通过 Function.prototype.bind 劫持绕过上下文隔离漏洞
CVE-2026-706047.4 HIGHElectron 自定义协议跨域读取漏洞
CVE-2026-706087.2 HIGHElectron 沙盒 iframe 可绕过 allow-popups 限制
CVE-2026-706116.9 MEDIUMElectron DevTools 嵌入处理程序通过shell执行任意文件漏洞
CVE-2026-705976.3 MEDIUMElectron 父进程代码签名检查可被伪造漏洞
CVE-2026-706036.0 MEDIUMElectron shell.openPath路径验证绕过漏洞
CVE-2026-706055.9 MEDIUMElectron HTTP重定向绕过至本地文件加载漏洞
CVE-2026-706065.9 MEDIUMElectron ProtocolResponse.url 复用默认会话缓存漏洞
CVE-2026-705995.9 MEDIUMElectron 权限检查错误使用主框架源
CVE-2026-706095.7 MEDIUMElectron 通过未过滤的停靠状态参数实现 DevTools JavaScript 注入漏洞
CVE-2026-706105.4 MEDIUMElectron contextBridge对象复制会遵循原型设置器
CVE-2026-706125.4 MEDIUMElectron 沙盒iframe可触发外部协议处理漏洞
CVE-2026-706075.3 MEDIUMElectron window.open 特权窗口控制漏洞
CVE-2026-705983.9 LOWElectron 离屏渲染信任GPU几何图形共享内存大小漏洞
CVE-2026-706003.1 LOWElectron 原生自动填充弹窗跨域定位漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-70602

暂无评论


发表评论