Certaines sorties SSR et SSG inséraient directement la valeur du nonce dans des attributs HTML entre guillemets. Si une application fournit une valeur contrôlée par un attaquant, celle-ci peut permettre de sortir de l’attribut et d’injecter du balisage; mettre à jour @quasar/app-vite.
Source : NVD — CVE-2026-106107
Analyse technique
Le nonce était interpolé sans contrainte dans des attributs HTML. Le risque dépend d’une application qui dérive ou remplace cette valeur par des données contrôlées par un attaquant; les nonces base64 ou base64url générés cryptographiquement ne sont pas concernés selon la description fournie.
Impact, versions et correctif
Action recommandée
Mettre à jour @quasar/app-vite vers 3.3.0 ou ultérieure et éviter d’alimenter le nonce avec des données non fiables.
Sources
Priorisation DFS : P3 · 1 source(s).