PT-2026-70157 · Nuxt · Nuxt

·

CVE-2026-72744

·

Publicado

2026-08-07

·

Atualizado

2026-08-11

CVSS v4.0

6.9

Média

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Nuxt versões 4.4.7 até 4.5.0 Nuxt versões 3.21.7 até 3.21.9
Description Um problema de divulgação de informações existe no endpoint de workspace do Chrome DevTools do servidor de desenvolvimento 'GET /.well-known/appspecific/com.chrome.devtools.json'. O gate de requisição local isLocalDevRequest() baseia-se no cabeçalho Host em vez do endereço do peer conectado. Se o servidor de desenvolvimento estiver vinculado a uma interface acessível pela rede e a opção experimental.chromeDevtoolsProjectSettings estiver habilitada, um invasor não autenticado na rede local pode falsificar o cabeçalho Host para recuperar o caminho raiz absoluto do sistema de arquivos do projeto rootDir e um UUID de workspace persistente por projeto.
Recommendations Atualize para a versão 4.5.1 ou posterior. Atualize para a versão 3.21.10 ou posterior. Desative a configuração experimental.chromeDevtoolsProjectSettings para mitigar o risco.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72744
GHSA-4JJW-PWVW-Q6W3
GHSA-7C4V-FWGW-9RF7

Produtos afetados

Nuxt