CVE-2026-34776Electron框架在macOS和Linux平台存在越界读取漏洞。应用调用`app.requestSingleInstanceLock()`解析特制消息时,可能触发越界堆读取并泄露内存。
该漏洞主要影响Electron框架在macOS和Linux平台上的单实例锁定功能。漏洞根源在于解析第二个实例消息时的边界检查缺失。当受影响的应用程序调用`app.requestSingleInstanceLock()` API时,应用会尝试监听后续实例的启动。此时,本地同一用户下的攻击者可以构造恶意的消息数据发送给主进程。由于解析器未对输入数据的长度或格式进行严格校验,导致在处理过程中发生越界堆读取(Out-of-bounds Read)。这使得攻击者能够从内存堆中读取敏感数据,并将其泄露给应用的事件回调函数。尽管Windows平台不受此问题影响,且漏洞不直接导致代码执行或系统崩溃,但在多用户环境或共享主机上,该漏洞对数据机密性构成严重威胁。