Veille sécuritéFrontend
P3Élevée
En cas d’erreur de rendu SSR ou SSG en développement, la page de diagnostic pouvait divulguer des variables d’environnement, des en-têtes et des cookies aux clients pouvant joindre le serveur. La page pouvait aussi permettre une injection de balisage via une échappement insuffisante; mettre à jour les paquets concernés.
ViteVue.js
IdentifiantCVE-2026-106106
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif@quasar/render-ssr-error 2.2.4; @quasar/app-vite 3.3.0
Source : NVD — CVE-2026-106106
Analyse technique
Le chemin d’erreur de développement sérialisait process.env, les en-têtes de requête et les cookies dans la réponse HTTP. L’échappement de la balise script était insuffisant pour certaines variantes de fermeture; l’accès à ce chemin nécessitait qu’un rendu SSR/SSG échoue et que le serveur de développement soit joignable.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-06 à 18:16:52.030Z, soit 20:16:52.030+02:00, dans la période demandée. L’avis du projet précise les versions touchées et les correctifs.
ImpactUn client réseau pouvant atteindre le serveur de développement et provoquer ou rencontrer une erreur SSR/SSG pouvait obtenir des secrets présents dans l’environnement, les en-têtes ou les cookies; une injection de balisage était également possible dans certaines conditions.
Versions affectées@quasar/render-ssr-error antérieur à 2.2.4; @quasar/app-vite antérieur à 3.3.0
Version corrigée@quasar/render-ssr-error 2.2.4; @quasar/app-vite 3.3.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-06T20:16:52.030+02:00
Mise à jour2026-10-06T22:03:40.690+02:00
Action recommandée
Mettre à jour @quasar/render-ssr-error vers 2.2.4 ou ultérieure et @quasar/app-vite vers 3.3.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).