Aller au contenu
Développeur Full Stack
, ,

Quasar : injection HTML dans les métadonnées SSR

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Critique

Dans le rendu SSR, des métadonnées dynamiques non échappées peuvent permettre l’injection de balisage exécutable dans la réponse HTML. Le problème affecte les versions antérieures à 2.22.0 ; mettez Quasar à niveau.

Vue.js
IdentifiantCVE-2026-106102
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifQuasar 2.22.0

Source : NVD — CVE-2026-106102

Analyse technique

Le sérialiseur SSR `getHead()` interpole des valeurs de `useMeta()` sans encodage HTML approprié. L’avis GitHub du projet indique également le correctif 2.22.0.

Impact, versions et correctif

Événement datéLa fiche NVD indique une première publication le 2026-10-06 à 17:17:24Z, soit 19:17:24.270+02:00. La mise à jour NVD fournie est un doublon ; l’avis du projet consulté est daté du 2026-07-21 et ne constitue pas un nouvel avis dans la période.
ImpactInjection de balisage potentiellement exécutable dans les réponses SSR lorsque les métadonnées sont contrôlables.
Versions affectéesQuasar antérieur à 2.22.0
Version corrigéeQuasar 2.22.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS10
Publication2026-10-06T19:17:24.270+02:00
Mise à jour2026-10-06T18:16:51.413Z

Action recommandée

Mettre à niveau Quasar vers 2.22.0 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :