CVE-2026-25148

MEDIUM CVSS 4.0: 5,3 EPSS 0.02%
Обновлено 4 февраля 2026
Qwik
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 1.19.0
Тип уязвимости CWE-79 (Cross-Site Scripting (XSS) (Межсайтовый скриптинг))
Поставщик Qwik
Публичный эксплойт Нет

Qwik — это платформа JavaScript, ориентированная на производительность. До версии 1.19.0 уязвимость межсайтового сценария в сериализации виртуальных атрибутов рендеринга на стороне сервера Qwik.js позволяла удаленному злоумышленнику внедрять произвольные веб-скрипты в страницы, отображаемые на сервере, через виртуальные атрибуты. Успешная эксплуатация позволяет выполнить сценарий в браузере жертвы в контексте затронутого источника.

Эта проблема исправлена ​​в версии 1.19.0.

Показать оригинальное описание (EN)

Qwik is a performance focused javascript framework. Prior to version 1.19.0, a Cross-Site Scripting vulnerability in Qwik.js' server-side rendering virtual attribute serialization allows a remote attacker to inject arbitrary web scripts into server-rendered pages via virtual attributes. Successful exploitation permits script execution in a victim's browser in the context of the affected origin. This issue has been patched in version 1.19.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0