Pubblicato il 2026-08-05 · Fonte: NVD NIST
La vulnerabilità CVE-2026-71320 colpisce il framework Nuxt, utilizzato per lo sviluppo web con Vue.js. La vulnerabilità si verifica quando il parametro `vue.runtimeCompiler` è abilitato e consente a un attaccante di iniettare una chiave di template attraverso `/__nuxt_island/` props in un componente dinamico, portando all'esecuzione del template nel processo Nitro. La versione interessata va dalla 3.4.0 alla 3.21.10 e dalla 4.5.1. La vulnerabilità è stata risolta nelle versioni 3.21.10 e 4.5.1.
Un attaccante può sfruttare questa vulnerabilità per eseguire codice arbitrario all'interno del processo Nitro, potenzialmente portando a violazioni della sicurezza e accesso non autorizzato ai sistemi. I sistemi a rischio sono quelli che utilizzano Nuxt con la versione interessata e il parametro `vue.runtimeCompiler` abilitato.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare Nuxt alle versioni 3.21.10 o 4.5.1 o successive. Inoltre, si raccomanda di disabilitare il parametro `vue.runtimeCompiler` se non strettamente necessario. Se l'aggiornamento non è possibile, si possono adottare misure di sicurezza generali come il monitoraggio delle attività del sistema e l'implementazione di un Web Application Firewall (WAF) per rilevare e prevenire attacchi.
La vulnerabilità CVE-2026-71320 è una vulnerabilità di esecuzione di codice arbitrario nel framework Nuxt che consente a un attaccante di iniettare codice malevolo attraverso `/__nuxt_island/` props.
L'impatto della vulnerabilità è alto (CVSS 8.1) e può portare a violazioni della sicurezza e accesso non autorizzato ai sistemi.
Per proteggersi da questa vulnerabilità, si consiglia di aggiornare Nuxt alle versioni 3.21.10 o 4.5.1 o successive e di disabilitare il parametro `vue.runtimeCompiler` se non strettamente necessario.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.