PT-2026-68344 · Nuxt · Nuxt

CVE-2026-71321

·

Publicado

2026-08-05

·

Atualizado

2026-08-06

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Nuxt versões 3.1.0 até 3.21.9 Nuxt versões 4.0.0 até 4.5.0
Description O endpoint interno do renderizador de ilhas / nuxt island/... decodifica e gera o hash de entradas de corpo JSON controladas por um invasor usando destr e ohash antes de validar o hash residente na URL. Uma requisição POST / nuxt island/ .json não autenticada contendo um corpo JSON grande é totalmente lida, analisada e processada para hash antes de ser rejeitada. Como o Nitro opera em um loop de evento único, esse processo consome recursos excessivos de CPU e atrasa requisições simultâneas, permitindo que uma baixa taxa de requisições degrade ou trave o servidor. Nenhuma autenticação ou hash válido é necessário para disparar esse comportamento.
Recommendations Atualize para a versão 3.21.10. Atualize para a versão 4.5.1. Implemente um limite pequeno de corpo de requisição para o endpoint / nuxt island/ no proxy reverso ou na borda (edge). Desative os componentes de servidor caso não estejam em uso.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71321
GHSA-9PGF-384G-P7MV

Produtos afetados

Nuxt