ΑρχικήSecurityCVE-2026-71314 στο Nuxt: Κρίσιμη ευπάθεια DoS εκθέτει server islands σε καταρρεύσεις

CVE-2026-71314 στο Nuxt: Κρίσιμη ευπάθεια DoS εκθέτει server islands σε καταρρεύσεις

Η CVE-2026-71314 αποκαλύπτει μια κρίσιμη ευπάθεια στο Nuxt που μπορεί να οδηγήσει σε κατάρρευση διακομιστή χωρίς να απαιτείται σύνδεση χρήστη. Το πρόβλημα αφορά τον τρόπο με τον οποίο αποδίδονται δυναμικές λίστες σε server islands και έχει διορθωθεί στις νεότερες εκδόσεις του framework.

Ευπάθεια CVE-2026-71314 στο Nuxt

Η ευπάθεια καταγράφηκε με βαθμολογία CVSS 10.0 και επιτρέπει σε απομακρυσμένο, μη ταυτοποιημένο επιτιθέμενο να στείλει ειδικά διαμορφωμένα δεδομένα σε εφαρμογές που χρησιμοποιούν islands ή server components. Η επίσημη ανακοίνωση ασφαλείας του Nuxt περιγράφει επίθεση χαμηλής πολυπλοκότητας, χωρίς δικαιώματα ή αλληλεπίδραση χρήστη.

Δείτε επίσης: JavaScript malware: malvertising που συναρμολογεί το payload στη μνήμη του browser

CVE-2026-71314: Πώς εκδηλώνεται η ευπάθεια

Το ζήτημα εντοπίζεται σε server component που περιέχει έκφραση v-for πάνω σε ιδιότητα που ελέγχεται από το αίτημα. Ένα παράδειγμα είναι μια λίστα που επαναλαμβάνεται με βάση την τιμή count, καθώς και ένα slot που χρησιμοποιεί v-for. Η πλατφόρμα υπολόγιζε τον αριθμό των στοιχείων χωρίς επαρκή ανώτατο όριο.

Ο επιτιθέμενος μπορεί να υπολογίσει το hash του island, επειδή δεν αποτελεί μυστικό, και να υποβάλει έναν ιδιαίτερα μεγάλο ακέραιο ως ιδιότητα. Ο διακομιστής επιχειρεί τότε να δημιουργήσει αντίστοιχο αριθμό κόμβων κατά την απόδοση HTML, δεσμεύοντας μνήμη ανάλογη με την τιμή που δόθηκε.

Στις δοκιμές που δημοσίευσε η ομάδα του Nuxt, ένα αίτημα περίπου 130 byte με τιμή count=40000000 προκάλεσε εξάντληση μνήμης και τερματισμό του worker. Αντίστοιχη συμπεριφορά παρατηρήθηκε και σε slot λίστα με εκατομμύρια στοιχεία, γεγονός που μετατρέπει τη CVE-2026-71314 σε άμεσο κίνδυνο διαθεσιμότητας.

Επίθεση DoS στα server islands του Nuxt

Ποιες εκδόσεις του Nuxt επηρεάζονται

Η ευπάθεια επηρεάζει τις εκδόσεις Nuxt 3.1.0 έως πριν από την 3.21.10 και τον κλάδο Nuxt 4.0.0 έως πριν από την 4.5.1. Η επίθεση προϋποθέτει εφαρμογή που αποδίδει server island ή server component με επανάληψη πάνω σε ιδιότητα εισόδου· δεν αρκεί απλώς η εγκατάσταση του framework.

Οι διορθώσεις περιορίζουν τον αριθμό επαναλήψεων σε 100.000 κόμβους στο όριο απόδοσης και καλύπτουν τόσο την κανονική διαδρομή v-for όσο και τη βοηθητική vforToArray. Το Nuxt προειδοποιεί ότι ένα όριο μεγέθους σώματος μπροστά από το /__nuxt_island/ δεν αντιμετωπίζει όλες τις μορφές της επίθεσης.

Η επίσημη αξιολόγηση αποδίδει στη CVE-2026-71314 υψηλή σοβαρότητα, με πλήρη επίπτωση στη διαθεσιμότητα και χωρίς επίπτωση στην εμπιστευτικότητα ή στην ακεραιότητα. Επειδή το αίτημα μπορεί να είναι πολύ μικρό, η κατανάλωση πόρων δεν γίνεται απαραίτητα αντιληπτή από απλά φίλτρα που εξετάζουν μόνο το μέγεθος του σώματος.

Η τεχνική ομάδα του Nuxt σημειώνει ότι η επίθεση δεν απαιτεί κλεμμένα διαπιστευτήρια, ειδικό λογαριασμό ή ενέργεια από επισκέπτη. Αρκεί να είναι προσβάσιμο ένα κατάλληλο island endpoint και να υπάρχει επαναληπτικό στοιχείο που αντλεί την τιμή του από ιδιότητα. Εφαρμογές χωρίς αυτή τη χρήση δεν επηρεάζονται με τον ίδιο τρόπο.

Οι ομάδες ανάπτυξης καλό είναι να ελέγξουν τα αρχεία καταγραφής για ασυνήθιστα αιτήματα προς το /__nuxt_island/, μεγάλες τιμές σε παραμέτρους επανάληψης και επαναλαμβανόμενες επανεκκινήσεις worker. Η παρακολούθηση αυτή δεν αποδεικνύει επίθεση, μπορεί όμως να βοηθήσει στον εντοπισμό υπηρεσιών που χρειάζονται άμεση αναβάθμιση.

Η έκδοση Nuxt 3.21.10 και η αντίστοιχη έκδοση 4.5.1 χαρακτηρίζονται από τον maintainer ως εκδόσεις ασφαλείας. Οι διορθώσεις εντάσσονται σε ευρύτερη δέσμη αλλαγών γύρω από server islands, επομένως απαιτείται δοκιμή σε περιβάλλον προετοιμασίας πριν από την ανάπτυξη σε παραγωγή.

Δείτε επίσης: SearchLeak: Ευπάθεια σε εφαρμογή εκθέτει εταιρικά δεδομένα

Ενημέρωση Nuxt 3.21.10 και 4.5.1

Η συνιστώμενη ενημέρωση

Οι διαχειριστές πρέπει να αναβαθμίσουν άμεσα σε Nuxt 3.21.10 ή Nuxt 4.5.1, ανάλογα με τον κλάδο που χρησιμοποιούν. Οι επίσημες εκδόσεις ασφαλείας προτείνουν την εντολή npx nuxt upgrade --dedupe, ώστε να ανανεωθεί και το lockfile και να ληφθούν οι σχετικές διορθώσεις εξαρτήσεων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Μολυσμένα npm πακέτα ενεργοποιούν RAT κατά την εισαγωγή σε Node.js

Μέχρι να ολοκληρωθεί η αναβάθμιση, οι προγραμματιστές μπορούν να περιορίζουν ρητά τις τιμές που τροφοδοτούν κάθε επανάληψη, για παράδειγμα με Math.min(count, 1000). Η προσωρινή λύση μειώνει την έκθεση, αλλά δεν αντικαθιστά την εγκατάσταση των διορθωμένων εκδόσεων, καθώς η CVE-2026-71314 αφορά το όριο ελέγχου στην ίδια τη διαδικασία απόδοσης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS