Aller au contenu
Développeur Full Stack
, ,

Divulgation de données de diagnostic et injection dans l’erreur SSR/SSG de développement Quasar

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

En cas d’erreur de rendu SSR ou SSG en développement, la page de diagnostic pouvait divulguer des variables d’environnement, des en-têtes et des cookies aux clients pouvant joindre le serveur. La page pouvait aussi permettre une injection de balisage via une échappement insuffisante; mettre à jour les paquets concernés.

ViteVue.js
IdentifiantCVE-2026-106106
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif@quasar/render-ssr-error 2.2.4; @quasar/app-vite 3.3.0

Source : NVD — CVE-2026-106106

Analyse technique

Le chemin d’erreur de développement sérialisait process.env, les en-têtes de requête et les cookies dans la réponse HTTP. L’échappement de la balise script était insuffisant pour certaines variantes de fermeture; l’accès à ce chemin nécessitait qu’un rendu SSR/SSG échoue et que le serveur de développement soit joignable.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06 à 18:16:52.030Z, soit 20:16:52.030+02:00, dans la période demandée. L’avis du projet précise les versions touchées et les correctifs.
ImpactUn client réseau pouvant atteindre le serveur de développement et provoquer ou rencontrer une erreur SSR/SSG pouvait obtenir des secrets présents dans l’environnement, les en-têtes ou les cookies; une injection de balisage était également possible dans certaines conditions.
Versions affectées@quasar/render-ssr-error antérieur à 2.2.4; @quasar/app-vite antérieur à 3.3.0
Version corrigée@quasar/render-ssr-error 2.2.4; @quasar/app-vite 3.3.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.1
Publication2026-10-06T20:16:52.030+02:00
Mise à jour2026-10-06T22:03:40.690+02:00

Action recommandée

Mettre à jour @quasar/render-ssr-error vers 2.2.4 ou ultérieure et @quasar/app-vite vers 3.3.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :