BDU:2026-11216 (CVE-2026-70601) — уязвимость механизма изоляции контекстов contextIsolation программной платформы для создания приложений Electron

По данным БДУ ФСТЭК России, по состоянию на 07.08.2026.

Высокий — 7.5/10 Публичный эксплойт Устранена

Уязвимость механизма изоляции контекстов contextIsolation программной платформы для создания приложений Electron связана с нарушением механизма защиты данных. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить полный доступ к системе

Кого касается и что делать

  • Уязвимое ПО: Electron (Electron) — версии до 39.8.9, до 40.9.2, до 41.2.2, до 42.0.0-beta.5
  • Что делать: уязвимость устранена производителем — применить исправления: github.com
  • Эксплойт: существует в открытом доступе — приоритет обновления внеочередной

Сведения об уязвимости

Идентификаторы BDU:2026-11216 · CVE-2026-70601
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.5; CVSS 2.0 — 6.1)
Вектор CVSS 3.1 AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:L/A:N
атака по сети, высокая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, ограниченное влияние на целостность
Наименование ФСТЭК Уязвимость механизма изоляции контекстов contextIsolation программной платформы для создания приложений Electron, позволяющая нарушителю получить полный доступ к системе
Даты Опубликована: 07.08.2026 · Обновлена ФСТЭК: 07.08.2026 · Выявлена: 28.07.2026
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-693 — нарушение механизма защиты данных
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • Electron (Electron) — версии до 39.8.9, до 40.9.2, до 41.2.2, до 42.0.0-beta.5 · прикладное ПО информационных систем

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: