PT-2026-68334 · Nuxt · Nuxt

CVE-2026-71314

·

Publicado

2026-08-05

·

Atualizado

2026-08-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Nuxt versões 3.1.0 até 3.21.9 Nuxt versões 4.0.0 até 4.5.0
Description Um invasor não autenticado pode causar a falha de um servidor Nuxt ao desencadear a alocação ilimitada de memória durante a Renderização do Lado do Servidor (SSR). Isso ocorre quando uma "server island" ou um componente de servidor renderiza um loop v-for sobre uma propriedade (prop), como v-for="n in count" ou um <slot v-for>. Ao calcular um hash válido para propriedades arbitrárias e enviar um número inteiro elevado como a propriedade iterada, o invasor força o servidor a expandir o loop em um número massivo de nós, alocando memória proporcional ao valor fornecido. Isso afeta tanto o caminho padrão ssrRenderList do Vue quanto o auxiliar de propriedades de slot vforToArray. Por exemplo, uma requisição com count=40000000 pode levar a um travamento por falta de memória (out-of-memory) do processo worker.
Recommendations Atualize o Nuxt para a versão 3.21.10. Atualize o Nuxt para a versão 4.5.1. Como medida paliativa temporária, evite usar v-for diretamente sobre propriedades não limitadas em componentes de servidor ou limite manualmente a contagem dentro do componente usando Math.min().

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71314
GHSA-HXCR-HM88-MPQ6

Produtos afetados

Nuxt