Vulnerabilidad en Qwik de QwikDevde QwikDev (CVE-2026-25150)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
03/02/2026
Última modificación:
10/02/2026
Descripción
Qwik es un framework de javascript centrado en el rendimiento. Antes de la versión 1.19.0, existe una vulnerabilidad de contaminación de prototipos en la función formToObj() dentro del middleware @builder.io/qwik-city. La función procesa los nombres de los campos del formulario con notación de puntos (por ejemplo, user.name) para crear objetos anidados, pero no logra sanear nombres de propiedades peligrosos como __proto__, constructor y prototype. Esto permite a atacantes no autenticados contaminar Object.prototype enviando solicitudes HTTP POST manipuladas, lo que podría conducir a escalada de privilegios, omisión de autenticación o denegación de servicio. Este problema ha sido parcheado en la versión 1.19.0.
Impacto
Puntuación base 3.x
9.30
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:qwik:qwik:*:*:*:*:*:node.js:*:* | 1.19.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



