つみかさね

CVE-2026-56326

Medium(5.5)

NuxtのURL処理脆弱性CVE-2026-56326:影響範囲と対応方法

公開日: 2026-06-27データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
nuxtNuxt Team< 3.21.7 または < 4.4.7
nuxtNuxt Team4.x < 4.4.7

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1使用中のnuxtのバージョンを確認する
  2. 2Nuxt 3系の場合はv3.21.7以降へ、Nuxt 4系の場合はv4.4.7以降へアップデートする
  3. 3navigateToやreloadNuxtAppに外部入力を直接渡している箇所をコードレビューする
  4. 4URLの許可リスト検証が実装されているか確認する

影響対象

Nuxtを使用するWebアプリケーション開発者・運用者

対応不要な人

  • nuxt v4.4.7以降またはv3.21.7以降を使用している(修正済み)
  • nuxtを使用していない
  • navigateToやreloadNuxtAppに外部入力を渡していない(固定URLのみ使用)

補足

  • -SSRモードを使用している場合に特にオープンリダイレクトのリスクが高くなります
  • -外部からのリダイレクト先URLをそのままnavigateToに渡す実装は特に注意が必要です

関連するリリース情報

この脆弱性に関連するフレームワークの最新リリース・修正バージョンを確認できます。

CVENuxtオープンリダイレクトXSSnpmVue.jsSSR

30秒で判断

対応すべき人:

  • nuxtをv3.21.6以前またはv4.4.6以前で使用しているWebアプリケーションの開発者・運用者
  • SSR(サーバーサイドレンダリング)モードでNuxtを使用している環境
  • navigateToreloadNuxtAppAPIを外部入力に基づいて呼び出している実装

対応不要な人:

  • nuxt v4.4.7以降またはv3.21.7以降を使用している(修正済み)
  • nuxtを使用していない

確認コマンド:

npm list nuxt
cat package.json | grep '"nuxt"'

概要

Vue.jsベースのフルスタックフレームワーク「Nuxt」のクライアントナビゲーションURL処理ロジックに、3つの異なる脆弱性が確認されました:

  1. SSRオープンリダイレクト(navigateTo: hasProtocolによる外部URL判定がパス正規化バイパス(/..//evil.com/.//evil.com/%2e%2e//evil.com等)で回避可能
  2. クライアントサイドスクリプト実行(navigateToopen オプション): openオプションを通じてJavaScriptプロトコルURLが実行可能
  3. プロトコル相対バイパス(reloadNuxtApp: プロトコル相対URL(//evil.com等)の検証が不十分

これらの脆弱性は、navigateToおよびreloadNuxtAppという公開APIを通じて、外部からの入力に基づいたナビゲーションを行うアプリケーションで悪用される可能性があります。

CVSSベクトル

CVSS v4スコア:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:N/SI:L/SA:N

項目説明
Attack Vector (AV)Networkネットワーク経由
Attack Complexity (AC)Low攻撃の複雑さは低い
Privileges Required (PR)None認証不要
User Interaction (UI)Activeユーザー操作が必要

影響を受けるソフトウェア

製品ベンダー影響バージョン
nuxtNuxt Team3.21.6以前
nuxtNuxt Team4.4.6以前

修正バージョンと回避策

推奨対応: nuxt v4.4.7またはv3.21.7へのアップデート。

npm install nuxt@latest
# または特定バージョン
npm install nuxt@3.21.7   # Nuxt 3系を使用している場合
npm install nuxt@4.4.7    # Nuxt 4系を使用している場合

回避策: navigateToreloadNuxtAppに外部から受け取ったURLを直接渡している場合は、サーバーサイドで許可リスト(allowlist)ベースのURL検証を追加する。

関連リンク


データソース: OSV (Google), GitHub Advisory Database, NVD (NIST)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。