つみかさね

CVE-2026-71320

High(8.1)

Nuxtのserver islandテンプレートインジェクション CVE-2026-71320:影響範囲と対応方法

公開日: 2026-08-10データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
nuxtNuxt< 3.21.10 / < 4.5.1(runtimeCompiler有効時)

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1Nuxt のバージョンと vue.runtimeCompiler 設定を確認する
  2. 2Nuxt 3.21.10 / 4.5.1 以降へアップデートする
  3. 3アップデートが困難な場合は runtimeCompiler を無効化し、island props を動的コンポーネント解決へ直接渡さない

影響対象

Nuxt 利用者(runtimeCompiler有効時)

対応不要な人

  • runtimeCompiler を有効にしていない(既定のまま)
  • Nuxt 3.21.10 / 4.5.1 以降を利用中である
  • server island を利用していない

補足

  • -既定では runtimeCompiler は無効のため、有効化している構成のみが影響します

関連するリリース情報

この脆弱性に関連するフレームワークの最新リリース・修正バージョンを確認できます。

CVENuxtnpmRCEテンプレートインジェクション

30秒で判断

  • 対応すべき人: Nuxt を利用し、runtimeCompiler: true を有効化しており、server island コンポーネントが props を動的コンポーネント解決(<component :is> / resolveDynamicComponent / h())に渡している開発者
  • 対応不要な人: runtimeCompiler を有効にしていない(既定は無効)、または 3.21.10 / 4.5.1 以降を利用中の開発者
  • 確認方法: nuxt.configvue.runtimeCompiler 設定と、Nuxt のバージョンを確認

概要

Nuxt の server island は /__nuxt_island/ エンドポイント経由で props を受け取ります。runtimeCompiler: true(既定は無効)が有効で、かつ server island コンポーネントが props を Vue の動的コンポーネント解決へ渡している場合、攻撃者が island の props に template キーを注入することで、Nitro プロセス上でのサーバーサイド任意コード実行(RCE)に至る可能性があります。

既定設定では runtimeCompiler は無効のため影響を受けませんが、SSRで動的テンプレートを扱う目的で有効化している場合は注意が必要です。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityHigh
Privileges RequiredNone
User InteractionNone
ScopeUnchanged
Confidentiality ImpactHigh
Integrity ImpactHigh
Availability ImpactHigh
CVSSスコア8.1 (High)

影響を受けるソフトウェア

製品エコシステムバージョン
nuxtnpm< 3.21.10(3.x系)
nuxtnpm< 4.5.1(4.x系)

修正バージョンと回避策

Nuxt 3.21.10 および 4.5.1 で修正されています。アップデートを推奨します。回避策として、runtimeCompiler を無効化する(既定に戻す)ことや、server island の props をそのまま動的コンポーネント解決へ渡さないことが有効です。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。