Nuxt DevTools (apenas modo de desenvolvimento) expõe um canal de RPC bidirecional sobre o WebSocket Vite HMR via o plugin ` nuxt:devtools:rpc`. Nas versões afetadas o canal não tem autenticação: qualquer cliente que possa alcançar o objetivo do Vite HMR (`ws:// : /`, subprotocolo `vite- hmr`) pode chamar métodos RPC, sem token, aperto de mãos ou verificação de origem antes do canal ser estabelecido. Os métodos `updateOptions()`, `clearOptions()` e `openInEditor()` não fazem com que o `assureDevAuthToken` verifique que os outros métodos de mutação usam. ` openInEditor()` lê o valor persistido `behavior. openInEditor` e o passa para o pacote `editor de lançamento', que o gera como um processo infantil. Esse valor é configurado através do `updateOptions()' igualmente não autenticado. Um atacante que pode alcançar a porta HMR pode, portanto, encadear `updateOptions('comportamento', { openInEditor: ' '}', em seguida, `openInEditor(' ')' para executar um programa arbitrário na máquina do desenvolvedor.

A porta HMR é alcançada por um processo no mesmo host, por qualquer peer na LAN quando o servidor dev é ligado com `nuxi dev -- host`, ou por um site malicioso que o desenvolvedor visita enquanto o servidor dev está executando (um navegador pode abrir a origem cruzada do WebSocket HMR). O impacto é limitado a ambientes de desenvolvimento; as construções de produção não executam DevTools. Corregido em `@ nuxt/ devtools@ 3.3.1 `. Porque ` nuxt` depende de `@ nuxt/ devtools` através de um `^ 3.x` intervalo, atualização é um lockfile atualizar / reinstalar; não é necessário nenhuma versão `nuxt`.

- Atualizar `@ nuxt/ devtools` para uma versão corrigida. - Não executar o servidor dev ligado a uma interface não loopback (` nuxi dev -- host`) em uma rede não confiável. - Desativar DevTools inteiramente com ` devtools: { habilitado: false }` em ` nuxt.config`. - GHSA- 279 x- mwfv-vcqv - ` launch-editor`: launch-editor. Registro de aconselhamento: GHSA- 279 x- mwfv- vcqv. Identificadores relacionados: CVE- 2026 - 71319.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 21: 27: 39.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 21: 27: 39.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.

Software afetado e informações de versão: pacote npm @nuxt/devtools — ECOSYSTEM: introduzido 0, corrigido 3.3.1. Classificação e evidência: identificadores de fraqueza CWE- 306, CWE- 94. O registro contém 2 suporte de referências nestes tipos: WEB, PACKAGE.