30秒で判断
- 対応すべき人: Nuxt 3系(< 3.21.10)/ 4系(< 4.5.1)を使い、
routeRulesとappMiddlewareで認証・アクセス制御を行っている方(特に/Adminのように大文字を含むルートキーを設定している場合) - 対応不要な人: Nuxt を使っていない / route rules による認証ゲートを使用していない / すでに 3.21.10・4.5.1 以降を使用中の方
- 確認コマンド:
npm ls nuxtでバージョンを確認、nuxt.configのrouteRulesに大文字を含むキーがないか確認
概要
Nuxt は既定で route rules を大文字小文字を区別せずマッチさせます。CVE-2026-53721(GHSA-mm7m-92g8-7m47)の修正はマッチ時に参照パスを小文字化しましたが、マッチャにコンパイルされる route-rule 側のキーはそのまま残っていました。その結果、キーに大文字を含む route rule(例: /Admin)が黙って外れ、appMiddleware による認証ゲートがバイパスされる場合があります。従来修正の不完全な部分を補う追加修正です。
CVSSベクトル
| 指標 | 値 |
|---|---|
| 攻撃元区分 (AV) | ネットワーク (N) |
| 攻撃条件の複雑さ (AC) | 低 (L) |
| 必要な権限 (PR) | なし (N) |
| ユーザー関与 (UI) | 不要 (N) |
| 機密性 (C) | 高 (H) |
| 基本値 | 8.2 (High) |
影響を受けるソフトウェア
| 製品 | パッケージ | 影響バージョン |
|---|---|---|
| Nuxt(3系) | nuxt (npm) | < 3.21.10 |
| Nuxt(4系) | nuxt (npm) | < 4.5.1 |
修正バージョンと回避策
- 修正:
nuxtを 3.21.10 または 4.5.1 以降へアップデート - 回避策: 更新までの間、route rules のキーを小文字で統一し、認証を route rules のみに依存せずミドルウェア側でも二重にチェックする
関連リンク
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
