CVE-2026-34766

LOW CVSS 3.1: 3,3 EPSS 0.01%
Обновлено 4 апреля 2026
Electron
Параметр Значение
CVSS 3,3 (LOW)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Electron
Публичный эксплойт Нет

Electron — это платформа для написания кроссплатформенных настольных приложений с использованием JavaScript, HTML и CSS. До версий 38.8.6, 39.8.0, 40.7.0 и 41.0.0-beta.8 обратный вызов события select-usb-device не проверял выбранный идентификатор устройства по отфильтрованному списку, который был представлен обработчику. Приложение, обработчик которого может повлиять на выбор идентификатора устройства за пределами фильтруемого набора, предоставит доступ к устройству, которое не соответствует запрошенным фильтрам средства визуализации или было указано в exclusionFilters.

Несмотря на это, черный список безопасности WebUSB оставался в силе, поэтому чувствительные к безопасности устройства в черном списке не были затронуты. Практическое воздействие ограничено приложениями с необычной логикой выбора устройства. Эта проблема исправлена ​​в версиях 38.8.6, 39.8.0, 40.7.0 и 41.0.0-beta.8.

Показать оригинальное описание (EN)

Electron is a framework for writing cross-platform desktop applications using JavaScript, HTML and CSS. Prior to versions 38.8.6, 39.8.0, 40.7.0, and 41.0.0-beta.8, the select-usb-device event callback did not validate the chosen device ID against the filtered list that was presented to the handler. An app whose handler could be influenced to select a device ID outside the filtered set would grant access to a device that did not match the renderer's requested filters or was listed in exclusionFilters. The WebUSB security blocklist remained enforced regardless, so security-sensitive devices on the blocklist were not affected. The practical impact is limited to apps with unusual device-selection logic. This issue has been patched in versions 38.8.6, 39.8.0, 40.7.0, and 41.0.0-beta.8.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1