つみかさね

CVE-2026-71321

High(7.5)

NuxtのCPU枯渇DoS CVE-2026-71321:影響範囲と対応方法

公開日: 2026-08-11データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
NuxtNuxt< 4.5.1
NuxtNuxt< 3.21.10

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1npm ls nuxt でバージョンを確認する
  2. 2Nuxt 4.5.1 / 3.21.10 以降へアップデートする
  3. 3リバースプロキシでボディサイズ上限・レート制限を設定する

影響対象

Nuxt(Server Islands公開)の利用者

対応不要な人

  • Nuxt を使用していない
  • Server Islands を利用していない
  • 修正済みバージョン(4.5.1 / 3.21.10 以降)を使用中

補足

  • -未認証で到達可能なエンドポイントが対象です

関連するリリース情報

この脆弱性に関連するフレームワークの最新リリース・修正バージョンを確認できます。

CVENuxtnpmDoSサービス妨害

30秒で判断

  • 対応すべき人: Nuxt を使用し、Server Islands(/__nuxt_island/)を本番で公開している方
  • 対応不要な人: Nuxt を使用していない/Server Islands を利用していない/修正済みバージョンを使用中の方
  • 確認コマンド: npm ls nuxt(バージョン確認)

概要

Nuxt の island エンドポイントで、リクエスト本文のハッシュ検証を行う前にパースとハッシュ化を実施してしまうため、未認証の攻撃者が大きな本文を送り付けることでCPUを枯渇させ、サービス妨害(DoS)を引き起こせる恐れがあります。

本来であれば、リクエストが正当かどうか(ハッシュの一致)を先に確認してから重い処理を行うべきところ、検証前に入力全体をパース・ハッシュ化する順序になっている点が問題です。このため、正当なハッシュを知らない攻撃者でも、巨大なリクエストを繰り返し送信するだけでサーバーの計算資源を消費させられます。攻撃条件はネットワーク経由・権限不要・ユーザー関与不要で、可用性への影響が「高」と評価され、CVSS基本値は 7.5 です。インターネットに公開された Nuxt アプリケーションでは、優先的な確認を推奨します。

CVSSベクトル

指標
攻撃元区分 (AV)ネットワーク (N)
攻撃条件の複雑さ (AC)低 (L)
必要な権限 (PR)不要 (N)
ユーザー関与 (UI)不要 (N)
スコープ (S)変更なし (U)
機密性/完全性/可用性なし / なし / 高
基本値7.5(High)

影響を受けるソフトウェア

製品パッケージ影響バージョン
Nuxtnuxt (npm)< 4.5.1
Nuxtnuxt (npm)< 3.21.10

修正バージョンと回避策

  • Nuxt 4.5.1 または 3.21.10 以降へアップデートしてください。
  • アップデートが困難な場合は、リバースプロキシ等でリクエストボディサイズの上限やレート制限を設定することでリスクを軽減できます。

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database

AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。