PT-2026-68339 · Nuxt · Nuxt

CVE-2026-71320

·

Publicado

2026-08-05

·

Atualizado

2026-08-07

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Nuxt versões 3.4.0 até 3.21.9 Nuxt versões 4.0.0 até 4.5.0
Description Existe um problema onde um invasor pode alcançar a execução remota de código no servidor (RCE) no processo Nitro ao injetar uma chave template através das props do endpoint / nuxt island/ em um componente dinâmico. Isso ocorre quando vue.runtimeCompiler: true está habilitado e a aplicação utiliza um componente de servidor island que encaminha props para a resolução de componentes dinâmicos do Vue, como <component :is>, resolveDynamicComponent ou h(). Isso pode acontecer explicitamente ou implicitamente via herança de atributos se a raiz do island for um componente polimórfico (por exemplo, componentes que usam props as ou asChild). O compilador de template em tempo de execução do Vue então compila e executa o template controlado pelo invasor no processo do servidor.
Recommendations Atualize o Nuxt para a versão 3.21.10. Atualize o Nuxt para a versão 4.5.1. Certifique-se de que vue.runtimeCompiler esteja definido como false. Evite encaminhar props de islands para <component :is>, resolveDynamicComponent ou h() sem sanitização. Implemente uma regra de WAF no endpoint / nuxt island/ para bloquear qualquer propriedade de objeto chamada template ou render dentro das props de island decodificadas.

Exploit

Correção

RCE

Code Injection

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71320
GHSA-9473-5F9J-94WQ

Produtos afetados

Nuxt