Ad

CVE-2026-106109

MEDIUM CVSS 4.0: 4,1 EPSS 0.12%
Обновлено 6 октября 2026
@Quasar
Параметр Значение
CVSS 4,1 (MEDIUM)
Устранено в версии 3.3.0
Тип уязвимости CWE-73 (Внешнее управление именем файла), CWE-22 (Обход пути)
Поставщик @Quasar
Публичный эксплойт Нет

Quasar Framework is a framework for building high-performance Vue.js user interfaces. From 1.0.0 until 3.3.0, @quasar/app-vite recursively removed the resolved build.distDir before building without rejecting the project root, user home directory, filesystem roots, or symlink-resolved external directories. An unsafe trusted configuration can delete data writable by the build user before compilation begins.

No attacker-controlled input reaches build.distDir by default, so exploitation requires compromised or less-trusted automation to influence build configuration, or a developer to run a mistaken configuration. This issue is fixed in version 3.3.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

@quasar:app-vite quasarframework:quasar