PT-2026-106824 · Npm · @Quasar/Render-Ssr-Error+1

CVE-2026-106106

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v4.0

7.1

Alta

VetorAV:A/AC:H/AT:P/PR:N/UI:P/VC:H/VI:L/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas @quasar/render-ssr-error versões anteriores a 2.2.4 @quasar/app-vite versões anteriores a 3.3.0
Description A função renderSSRError() em utils/render-ssr-error/src/index.js serializa process.env, cabeçalhos de requisição e cookies na página HTTP retornada por serve.devError(). Como o servidor de desenvolvimento ouve em todas as interfaces por padrão, um cliente adjacente à rede que provoque uma falha de renderização Server-Side Rendering (SSR) ou Static Site Generation (SSG) pode obter segredos do ambiente do shell. Além disso, o renderizador escapa apenas uma grafia exata em letras minúsculas da tag de fechamento de script, permitindo que variantes de maiúsculas/minúsculas ou outros delimitadores válidos de fechamento de tag nos dados de diagnóstico encerrem o elemento de script e injetem marcações. A execução do código injetado requer que o payload acompanhe a requisição do desenvolvedor.
Recommendations Atualize o @quasar/render-ssr-error para a versão 2.2.4 ou posterior. Atualize o @quasar/app-vite para a versão 3.3.0 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106106
GHSA-R5MF-4R5X-Q78F

Produtos afetados

@Quasar/App-Vite
@Quasar/Render-Ssr-Error