MEDIUM CVSS 5,3

CVE-2026-25148

Обновлено 4 февраля 2026

Qwik — это платформа JavaScript, ориентированная на производительность. До версии 1.19.0 уязвимость межсайтового сценария в сериализации виртуальных атрибутов рендеринга на стороне сервера Qwik.js позволяла удаленному злоумышленнику внедрять произвольные веб-скрипты в страницы, отображаемые на сервере, через виртуальные атрибуты. Успешная эксплуатация позволяет выполнить сценарий в браузере жертвы в контексте затронутого источника. Эта проблема исправлена ​​в версии 1.19.0.

Показать оригинальное описание (английский)

Qwik is a performance focused javascript framework. Prior to version 1.19.0, a Cross-Site Scripting vulnerability in Qwik.js' server-side rendering virtual attribute serialization allows a remote attacker to inject arbitrary web scripts into server-rendered pages via virtual attributes. Successful exploitation permits script execution in a victim's browser in the context of the affected origin. This issue has been patched in version 1.19.0.

Матрица атаки

Вектор атаки
По сети
Атака по сети
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Не требуются
Права не нужны

СТРОКА CVSS ВЕКТОРА

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X