Avant la compilation, @quasar/app-vite supprimait récursivement le répertoire configuré comme destination de build sans vérifier qu’il restait dans un emplacement sûr. Une configuration dangereuse ou influencée par une automatisation compromise pouvait ainsi supprimer des données accessibles au compte de build; mettre à jour et vérifier la configuration.
Source : NVD — CVE-2026-106109
Analyse technique
La suppression récursive ne rejetait pas la racine du projet, le répertoire personnel, les racines du système de fichiers ni certains répertoires externes résolus par symlink. L’exploitation suppose une configuration erronée ou influencée par une source moins fiable; aucune entrée contrôlée par un attaquant ne cible ce chemin par défaut.
Impact, versions et correctif
Action recommandée
Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et vérifier que build.distDir pointe uniquement vers un répertoire de sortie dédié et sûr.
Sources
Priorisation DFS : P4 · 1 source(s).