PT-2026-106823 · Npm · @Quasar/App-Vite+2

CVE-2026-106105

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v4.0

8.4

Alta

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas @quasar/ssl-certificate versões anteriores a 2.1.0 @quasar/cli versões anteriores a 5.0.4 @quasar/app-vite versões anteriores a 3.3.0
Description O utilitário @quasar/ssl-certificate armazena em cache uma chave privada e um certificado PEM combinados sem aplicar permissões de sistema de arquivos exclusivas ao proprietário. Isso permite que outro usuário local com acesso de leitura ao cache copie a chave e se passe por um endpoint TLS de desenvolvimento em ambientes que confiam no certificado. Além disso, o certificado gerado é capaz de atuar como CA, possui usos de chave desnecessariamente amplos e codifica o endereço de loopback IPv6 como um nome alternativo de DNS.
Recommendations Atualize o @quasar/ssl-certificate para a versão 2.1.0 ou posterior. Atualize o @quasar/cli para a versão 5.0.4 ou posterior. Atualize o @quasar/app-vite para a versão 3.3.0 ou posterior.

Exploit

Correção

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106105
GHSA-FH39-C73X-5PJV

Produtos afetados

@Quasar/App-Vite
@Quasar/Cli
@Quasar/Ssl-Certificate