Aller au contenu
Développeur Full Stack
, , ,

Quasar Framework : blocage de la boucle d’événements lors de requêtes SSR

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans Quasar Framework avant 2.23.3, l’analyse d’un en-tête `User-Agent` non borné pendant les requêtes SSR pouvait provoquer un backtracking superlinéaire et bloquer la boucle d’événements Node.js. Les cibles SPA, PWA, Electron, Cordova, Capacitor, extensions de navigateur et génération statique ne sont pas concernées par ce chemin d’analyse.

Node.jsVue.js
IdentifiantCVE-2026-106104
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif2.23.3

Source : NVD — CVE-2026-106104

Analyse technique

`Platform.parseSSR()` transmettait l’en-tête `User-Agent` à des expressions de détection de navigateur comportant des captures gloutonnes et des analyses répétées non bornées. Le traitement intervient avant le routage des requêtes SSR.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06 à 18:16:51.687Z, dans la période demandée ; la publication de la vulnérabilité est l’événement retenu.
ImpactUne requête spécialement construite peut monopoliser la boucle d’événements du serveur SSR et retarder le traitement des autres requêtes.
Versions affectéesVersions antérieures à 2.23.3, pour les déploiements SSR concernés.
Version corrigée2.23.3
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7 · CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Publication2026-10-06T18:16:51.687Z
Mise à jour2026-10-06T20:03:40.690Z

Détection / vérification

Vérifier si Quasar est utilisé en rendu côté serveur (SSR) et mettre à niveau les installations concernées.

Action recommandée

Mettre à niveau Quasar Framework vers la version 2.23.3 ou ultérieure, en particulier pour les déploiements SSR.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :