Veille sécuritéFrontend
P3Élevée
Avant @quasar/icongenie 6.1.1, des valeurs `folder` et `name` provenant d’un profil pouvaient permettre une traversée de répertoires lors de la génération d’images. L’exécution d’un profil piégé pouvait écrire ou écraser des fichiers accessibles à l’utilisateur, notamment des fichiers de configuration ou des scripts.
Vue.js
IdentifiantCVE-2026-106103
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif@quasar/icongenie 6.1.1
Source : NVD — CVE-2026-106103
Analyse technique
La commande `icongenie generate –profile` ne confinait pas le chemin de destination au répertoire du projet; la validation exigeait seulement des chaînes non vides.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06, dans la période demandée; il s’agit de la publication de la vulnérabilité, et non d’une simple modification administrative.
ImpactUn développeur qui exécute un profil préparé peut faire écrire ou écraser des fichiers auxquels son compte a accès.
Versions affectéesVersions antérieures à @quasar/icongenie 6.1.1.
Version corrigée@quasar/icongenie 6.1.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-06T18:16:51.523Z
Mise à jour2026-10-06T20:17:17.230Z
Action recommandée
Mettre à niveau @quasar/icongenie vers la version 6.1.1 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).