6.5

CVE-2026-34778

Electron: Service worker can spoof executeJavaScript IPC replies

Electron is a framework for writing cross-platform desktop applications using JavaScript, HTML and CSS. Prior to versions 38.8.6, 39.8.1, 40.8.1, and 41.0.0, a service worker running in a session could spoof reply messages on the internal IPC channel used by webContents.executeJavaScript() and related methods, causing the main-process promise to resolve with attacker-controlled data. Apps are only affected if they have service workers registered and use the result of webContents.executeJavaScript() (or webFrameMain.executeJavaScript()) in security-sensitive decisions. This issue has been patched in versions 38.8.6, 39.8.1, 40.8.1, and 41.0.0.
Daten sind bereitgestellt durch National Vulnerability Database (NVD)
Electronjs ≫ Electron SwPlatform node.js Version < 38.8.6
Electronjs ≫ Electron SwPlatform node.js Version >= 39.0.0 < 39.8.1
Electronjs ≫ Electron SwPlatform node.js Version >= 40.0.0 < 40.8.1
Electronjs ≫ Electron Version 41.0.0 Update alpha1 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update alpha2 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update alpha3 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update alpha4 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update alpha5 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update alpha6 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update beta1 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update beta2 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update beta3 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update beta4 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update beta5 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update beta6 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update beta7 SwPlatform node.js
Electronjs ≫ Electron Version 41.0.0 Update beta8 SwPlatform node.js
VulnDex Vulnerability Enrichment
Diese Information steht angemeldeten Benutzern zur Verfügung. Login Login
Zu dieser CVE wurde keine Warnung gefunden.
EPSS Metriken
Typ Quelle Score Percentile
EPSS FIRST.org 0.12% 0.024
CVSS Metriken
Quelle Base Score Exploit Score Impact Score Vector String
NIST 6.5 2.8 3.6
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
security-advisories@github.com 5.9 1.6 4.2
CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:L/I:H/A:N
CWE-290 Authentication Bypass by Spoofing

This attack-focused weakness is caused by incorrectly implemented authentication schemes that are subject to spoofing attacks.

CWE-345 Insufficient Verification of Data Authenticity

The product does not sufficiently verify the origin or authenticity of data, in a way that causes it to accept invalid data.

https://github.com/electron/electron/security/advisories/GHSA-xj5x-m3f3-5x3h
Vendor Advisory