Veille sécuritéFrontend
P3Élevée
Dans le rendu côté serveur de Vue, un retour chariot dans un nom d’attribut peut être réinterprété par le navigateur comme un séparateur, contournant la liste de caractères interdits et permettant une XSS. Mettez à niveau `@vue/server-renderer` vers 3.5.42 ou, pour la branche de préversion concernée, 3.6.0-rc.6.
JavaScript
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.5.42; 3.6.0-rc.6
Analyse technique
L’avis décrit l’absence du caractère CR dans la liste noire des noms d’attributs SSR ; l’identifiant de l’avis est fourni, sans CVE indiqué.
Impact, versions et correctif
Événement datéAvis publié le 5 octobre à 22:50:55 UTC, soit le 6 octobre à 00:50:55 +02:00, dans l’intervalle demandé.
ImpactPossibilité d’injecter un attribut actif dans le HTML rendu côté serveur et d’exécuter du JavaScript dans le navigateur.
Versions affectées< 3.5.42; >= 3.6.0-rc.0 et < 3.6.0-rc.6
Version corrigée3.5.42; 3.6.0-rc.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-06T00:50:55+02:00
Mise à jour2026-10-06T00:50:56+02:00
Action recommandée
Mettre à niveau vers @vue/server-renderer 3.5.42 ou 3.6.0-rc.6 selon la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).