Aller au contenu
Développeur Full Stack
, ,

@vue/server-renderer : XSS SSR via un retour chariot dans un nom d’attribut

Dans cet article 4 rubriques
Veille sécuritéFrontend
P3Élevée

Dans le rendu côté serveur de Vue, un retour chariot dans un nom d’attribut peut être réinterprété par le navigateur comme un séparateur, contournant la liste de caractères interdits et permettant une XSS. Mettez à niveau `@vue/server-renderer` vers 3.5.42 ou, pour la branche de préversion concernée, 3.6.0-rc.6.

JavaScript
IdentifiantAvis de sécurité
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.5.42; 3.6.0-rc.6

Source : GHSA-g2v6-rqmx-r4w6 — @vue/server-renderer

Analyse technique

L’avis décrit l’absence du caractère CR dans la liste noire des noms d’attributs SSR ; l’identifiant de l’avis est fourni, sans CVE indiqué.

Impact, versions et correctif

Événement datéAvis publié le 5 octobre à 22:50:55 UTC, soit le 6 octobre à 00:50:55 +02:00, dans l’intervalle demandé.
ImpactPossibilité d’injecter un attribut actif dans le HTML rendu côté serveur et d’exécuter du JavaScript dans le navigateur.
Versions affectées< 3.5.42; >= 3.6.0-rc.0 et < 3.6.0-rc.6
Version corrigée3.5.42; 3.6.0-rc.6
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.2
Publication2026-10-06T00:50:55+02:00
Mise à jour2026-10-06T00:50:56+02:00

Action recommandée

Mettre à niveau vers @vue/server-renderer 3.5.42 ou 3.6.0-rc.6 selon la branche utilisée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :