つみかさね

CVE-2026-71316

High(7.5)

Nuxtのペイロードキャッシュ情報漏えい CVE-2026-71316:影響範囲と対応方法

公開日: 2026-08-13データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Nuxt (4系)Nuxt< 4.5.1

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1npm ls nuxt でバージョンを確認する
  2. 2nuxt.config の routeRules に cache/swr/isr 指定がないか確認する
  3. 3nuxt を 4.5.1 以降へアップデートする

影響対象

Nuxt 4系 利用者(routeRules キャッシュ利用)

対応不要な人

  • ✓Nuxt を使用していない
  • ✓Nuxt 3系のみ利用
  • ✓routeRules のキャッシュ(cache/swr/isr)を使用していない
  • ✓4.5.1 以降を使用中

補足

  • -更新までは、ユーザー固有データを返すルートで cache/swr/isr を無効化してください

関連するリリース情報

この脆弱性に関連するフレームワークの最新リリース・修正バージョンを確認できます。

CVENuxt情報漏えいキャッシュnpm

30秒で判断

  • 対応すべき人: Nuxt 4系(< 4.5.1)を使い、routeRules の cache / swr / isr を有効にしたページでユーザーごとに異なる(認証後の)データを SSR している方
  • 対応不要な人: Nuxt を使っていない / Nuxt 3系のみ利用 / routeRules のキャッシュ(cache/swr/isr)を使用していない / すでに 4.5.1 以降を使用中の方
  • 確認コマンド: npm ls nuxt でバージョンを確認、nuxt.config の routeRules に cache / swr / isr 指定がないか確認

概要

routeRules の cache / swr / isr が有効なページでは、Nuxt はランタイムのペイロード抽出を有効化し、ページごとのペイロード用エンドポイントを配信します。影響を受けるバージョンでは、レンダラが SSR ペイロードを Cookie・authorization・cache.varies を含まないパスのみの鍵で共有キャッシュ領域に保存し、以降の要求時にキャッシュされたエントリを返すため、別ユーザーや未認証クライアントに他ユーザーの SSR データが開示される可能性があります。

CVSSベクトル

指標値
攻撃元区分 (AV)ネットワーク (N)
攻撃条件の複雑さ (AC)低 (L)
必要な権限 (PR)なし (N)
ユーザー関与 (UI)不要 (N)
機密性 (C)高 (H)
基本値7.5 (High)

影響を受けるソフトウェア

製品パッケージ影響バージョン
Nuxt(4系)nuxt (npm)< 4.5.1

修正バージョンと回避策

  • 修正: nuxt を 4.5.1 以降へアップデート
  • 回避策: 更新までの間、ユーザー固有データを返すルートで cache / swr / isr を無効化する

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。