CVE-2026-25155

Qwik is a performance focused javascript framework. Prior to version 1.12.0, a typo in the regular expression within isContentType causes incorrect parsing of certain Content-Type headers. This issue has been patched in version 1.12.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:qwik:qwik:*:*:*:*:*:node.js:*:*

History

17 Jun 2026, 10:24

Type Values Removed Values Added
Summary
  • (es) Qwik es un framework de JavaScript centrado en el rendimiento. Antes de la versión 1.12.0, un error tipográfico en la expresión regular dentro de isContentType provoca un análisis incorrecto de ciertos encabezados Content-Type. Este problema ha sido parcheado en la versión 1.12.0.

10 Feb 2026, 20:07

Type Values Removed Values Added
References () https://github.com/QwikDev/qwik/commit/d70d7099b90b998f1aac7cedc21c67d87bac4c75 - () https://github.com/QwikDev/qwik/commit/d70d7099b90b998f1aac7cedc21c67d87bac4c75 - Patch
References () https://github.com/QwikDev/qwik/security/advisories/GHSA-vm6g-8r4h-22x8 - () https://github.com/QwikDev/qwik/security/advisories/GHSA-vm6g-8r4h-22x8 - Vendor Advisory
CPE cpe:2.3:a:qwik:qwik:*:*:*:*:*:node.js:*:*
First Time Qwik qwik
Qwik

03 Feb 2026, 22:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-03 22:16

Updated : 2026-06-17 10:24


NVD link : CVE-2026-25155

Mitre link : CVE-2026-25155

CVE.ORG link : CVE-2026-25155


JSON object : View

Products Affected

qwik

  • qwik
CWE
CWE-352

Cross-Site Request Forgery (CSRF)