PT-2026-68334 · Nuxt · Nuxt
CVE-2026-71314
·
Publicado
2026-08-05
·
Atualizado
2026-08-06
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nuxt versões 3.1.0 até 3.21.9
Nuxt versões 4.0.0 até 4.5.0
Description
Um invasor não autenticado pode causar a falha de um servidor Nuxt ao desencadear a alocação ilimitada de memória durante a Renderização do Lado do Servidor (SSR). Isso ocorre quando uma "server island" ou um componente de servidor renderiza um loop
v-for sobre uma propriedade (prop), como v-for="n in count" ou um <slot v-for>. Ao calcular um hash válido para propriedades arbitrárias e enviar um número inteiro elevado como a propriedade iterada, o invasor força o servidor a expandir o loop em um número massivo de nós, alocando memória proporcional ao valor fornecido. Isso afeta tanto o caminho padrão ssrRenderList do Vue quanto o auxiliar de propriedades de slot vforToArray. Por exemplo, uma requisição com count=40000000 pode levar a um travamento por falta de memória (out-of-memory) do processo worker.Recommendations
Atualize o Nuxt para a versão 3.21.10.
Atualize o Nuxt para a versão 4.5.1.
Como medida paliativa temporária, evite usar
v-for diretamente sobre propriedades não limitadas em componentes de servidor ou limite manualmente a contagem dentro do componente usando Math.min().Exploit
Correção
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nuxt