CVE-2026-25149

Qwik is a performance focused javascript framework. Prior to version 1.19.0, an Open Redirect vulnerability in Qwik City's default request handler middleware allows a remote attacker to redirect users to arbitrary protocol-relative URLs. Successful exploitation permits attackers to craft convincing phishing links that appear to originate from the trusted domain but redirect the victim to an attacker-controlled site. This issue has been patched in version 1.19.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:qwik:qwik:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 10:24

Type Values Removed Values Added
Summary
  • (es) Qwik es un framework JavaScript centrado en el rendimiento. Antes de la versión 1.19.0, una vulnerabilidad de redirección abierta en el middleware de controlador de solicitudes predeterminado de Qwik City permite a un atacante remoto redirigir a los usuarios a URLs relativas al protocolo arbitrarias. La explotación exitosa permite a los atacantes crear enlaces de phishing convincentes que parecen originarse del dominio de confianza pero redirigen a la víctima a un sitio controlado por el atacante. Este problema ha sido parcheado en la versión 1.19.0.

10 Feb 2026, 20:11

Type Values Removed Values Added
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 6.1
CPE cpe:2.3:a:qwik:qwik:*:*:*:*:*:node.js:*:*
First Time Qwik qwik
Qwik
References () https://github.com/QwikDev/qwik/commit/9959eab30a3ad9cc03689eaa080fcfbc33df71ed - () https://github.com/QwikDev/qwik/commit/9959eab30a3ad9cc03689eaa080fcfbc33df71ed - Patch
References () https://github.com/QwikDev/qwik/security/advisories/GHSA-92j7-wgmg-f32m - () https://github.com/QwikDev/qwik/security/advisories/GHSA-92j7-wgmg-f32m - Vendor Advisory

03 Feb 2026, 22:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-03 22:16

Updated : 2026-06-17 10:24


NVD link : CVE-2026-25149

Mitre link : CVE-2026-25149

CVE.ORG link : CVE-2026-25149


JSON object : View

Products Affected

qwik

  • qwik
CWE
CWE-601

URL Redirection to Untrusted Site ('Open Redirect')