LOW CVSS 2,7

CVE-2026-25149

Обновлено 4 февраля 2026

Qwik — это платформа JavaScript, ориентированная на производительность. До версии 1.19.0 уязвимость Open Redirect в промежуточном программном обеспечении обработчика запросов Qwik City по умолчанию позволяла удаленному злоумышленнику перенаправлять пользователей на произвольные URL-адреса, относящиеся к протоколу. Успешная эксплуатация позволяет злоумышленникам создавать убедительные фишинговые ссылки, которые кажутся исходящими из доверенного домена, но перенаправляют жертву на сайт, контролируемый злоумышленниками. Эта проблема исправлена ​​в версии 1.19.0.

Показать оригинальное описание (английский)

Qwik is a performance focused javascript framework. Prior to version 1.19.0, an Open Redirect vulnerability in Qwik City's default request handler middleware allows a remote attacker to redirect users to arbitrary protocol-relative URLs. Successful exploitation permits attackers to craft convincing phishing links that appear to originate from the trusted domain but redirect the victim to an attacker-controlled site. This issue has been patched in version 1.19.0.

Матрица атаки

Вектор атаки
По сети
Атака по сети
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Не требуются
Права не нужны
Взаимодействие с пользователем
Не требуется
Не нужно действие пользователя

СТРОКА CVSS ВЕКТОРА

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:L/SA:L/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X