PT-2026-106809 · Unknown · Quasar Framework
CVE-2026-106101
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v3.1
3.1
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
Quasar Framework versões anteriores a 2.32.2
Description
A utilidade
openURL() em ui/src/utils/open-url/open-url.js confia incorretamente no window.SafariViewController em ambientes iOS. Quando componentes como QEditor, QSelect ou QChatMessage renderizam HTML controlado por um invasor, um elemento SafariViewController nomeado pode ser criado. Isso aciona a resolução de propriedades nomeadas do navegador, substituindo o objeto de ponte nativa. Consequentemente, a chamada de isAvailable() nesse elemento causa um TypeError, que interrompe a navegação externa, redirecionamentos de login e redirecionamentos de pagamento.Recommendations
Atualize para a versão 2.32.2.
Exploit
Correção
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Quasar Framework