Dans Quasar Framework avant 2.23.3, l’analyse d’un en-tête `User-Agent` non borné pendant les requêtes SSR pouvait provoquer un backtracking superlinéaire et bloquer la boucle d’événements Node.js. Les cibles SPA, PWA, Electron, Cordova, Capacitor, extensions de navigateur et génération statique ne sont pas concernées par ce chemin d’analyse.
Source : NVD — CVE-2026-106104
Analyse technique
`Platform.parseSSR()` transmettait l’en-tête `User-Agent` à des expressions de détection de navigateur comportant des captures gloutonnes et des analyses répétées non bornées. Le traitement intervient avant le routage des requêtes SSR.
Impact, versions et correctif
Détection / vérification
Vérifier si Quasar est utilisé en rendu côté serveur (SSR) et mettre à niveau les installations concernées.
Action recommandée
Mettre à niveau Quasar Framework vers la version 2.23.3 ou ultérieure, en particulier pour les déploiements SSR.
Sources
Priorisation DFS : P3 · 1 source(s).