PT-2026-106825 · Unknown · Quasar Framework

CVE-2026-106107

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v4.0

8.3

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:L/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Quasar Framework versões anteriores a 3.3.0
Description Vários caminhos de renderização de Server-Side Rendering (SSR) e Static Site Generation (SSG) do @quasar/app-vite interpolam a variável ssrContext.nonce diretamente em atributos HTML entre aspas. Se uma aplicação derivar ou sobrescrever este valor com dados controlados por um atacante, um caractere de aspas pode ser utilizado para encerrar o atributo nonce, permitindo a injeção de atributos adicionais ou marcações no HTML gerado, tanto em ambientes de desenvolvimento quanto de produção. Nonces gerados criptograficamente em base64 ou base64url não são afetados, pois não possuem delimitadores de atributos HTML.
Recommendations Atualize o Quasar Framework para a versão 3.3.0.

Exploit

Correção

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-106107
GHSA-5M6H-8G35-P3M7

Produtos afetados

Quasar Framework