CVE-2026-25150

🟠 Łataj w tym tygodniu

Zagrożenie związane z zanieczyszczeniem prototypu w Qwik umożliwia atakującym eskalację uprawnień.

CVSS
9.3
EPSS
0.6%
Exploit
none
Vendor
qwik
Opis źródłowy (NVD)

Qwik is a performance focused javascript framework. Prior to version 1.19.0, a prototype pollution vulnerability exists in the formToObj() function within @builder.io/qwik-city middleware. The function processes form field names with dot notation (e.g., user.name) to create nested objects, but fails to sanitize dangerous property names like __proto__, constructor, and prototype. This allows unauthenticated attackers to pollute Object.prototype by sending crafted HTTP POST requests, potentially leading to privilege escalation, authentication bypass, or denial of service. This issue has been patched in version 1.19.0.

auth-bypass dos privilege-escalation Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.3
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.6%
Opublikowano (NVD)2026-02-03 22:16:30 UTC
Ostatnia modyfikacja (NVD)2026-06-17 10:24:11 UTC
Referencje