CVE-2026-27971

CRITICAL CVSS 4.0: 9,2 EPSS 13.4%
Обновлено 4 марта 2026
Qwik
Параметр Значение
CVSS 9,2 (CRITICAL)
Устранено в версии 1.19.1
Тип уязвимости CWE-502 (Десериализация недоверенных данных)
Поставщик Qwik
Публичный эксплойт Нет

Qwik — это платформа JavaScript, ориентированная на производительность. qwik <=1.19.0 уязвим для RCE из-за небезопасной уязвимости десериализации в механизме server$ RPC, которая позволяет любому неаутентифицированному пользователю выполнять произвольный код на сервере с помощью одного HTTP-запроса. Влияет на любое развертывание, в котором метод require() доступен во время выполнения. Эта уязвимость исправлена ​​в версии 1.19.1.

Показать оригинальное описание (EN)

Qwik is a performance focused javascript framework. qwik <=1.19.0 is vulnerable to RCE due to an unsafe deserialization vulnerability in the server$ RPC mechanism that allows any unauthenticated user to execute arbitrary code on the server with a single HTTP request. Affects any deployment where require() is available at runtime. This vulnerability is fixed in 1.19.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0