pile·
보안·vercel-blogVercel Blog·

Nuxt 2026년 7월 보안 권고사항

Nuxt 팀이 서버 사이드 원격 코드 실행(RCE)을 포함한 8개 보안 취약점을 수정한 Nuxt 4.5.1과 3.21.10, @nuxt/devtools 3.3.1을 릴리즈했다. DevTools의 RCE는 Critical 등급이며, Vercel은 플랫폼 WAF 미티게이션을 선제 배포했으나 패치 버전으로의 즉시 업그레이드가 필수다.

핵심 포인트
  • server island props를 통한 서버 사이드 RCE(High, GHSA-9473-5f9j-94wq) — 가장 위험한 취약점 중 하나.
  • Nuxt DevTools에서 원격 코드 실행(Critical, GHSA-279x-mwfv-vcqv) — @nuxt/devtools 3.3.1로 패치됨.
  • route rule 권한 우회(High, GHSA-hxvh-4h3w-prp9) — 이전 CVE-2026-53721 수정의 regression이므로 기존 패치 적용자도 재업그레이드 필요.
  • Nuxt 4.x 4.4.0 이상에서 캐시된 페이로드의 cross-user 데이터 노출(High, GHSA-wm8w-6qjm-cv43).
  • Vercel WAF가 서버 사이드 RCE 한정 선제 차단 배포 — 나머지 취약점은 버전 업그레이드 없이는 보호 불가.
상세 정리
  • 패치 버전: Nuxt 4 → 4.5.1, Nuxt 3 → 3.21.10, Nuxt DevTools → 3.3.1. npx nuxt upgrade --dedupe 한 명령으로 lockfile까지 갱신된다.
  • server island props RCE(GHSA-9473-5f9j-94wq, High): 서버 아일랜드 props를 통해 서버 사이드 임의 코드 실행이 가능하다. Vercel WAF가 이 취약점 한정으로 공개 전 선제 차단을 배포했다.
  • 컴포넌트 비인가 인스턴스화(GHSA-48hr-524c-v5w3, Medium): server island props를 통해 인증 없이 컴포넌트를 생성할 수 있다.
  • route rule 권한 우회(GHSA-hxvh-4h3w-prp9, High): 이전 CVE-2026-53721 수정의 regression — 이전 패치를 이미 적용한 사용자도 반드시 재업그레이드해야 한다.
  • 서버 컴포넌트 DoS(GHSA-hxcr-hm88-mpq6, GHSA-9pgf-384g-p7mv, High): 두 개의 별도 DoS 취약점이 수정됐다.
  • 캐시 페이로드 cross-user 노출(GHSA-wm8w-6qjm-cv43, High): Nuxt 4.x 4.4.0 이상 한정. 인증 페이지 캐시에 user-specific 데이터가 포함된 경우 업스트림 캐시 퍼지도 필요하다.
  • 개발 서버 경로 노출(GHSA-7c4v-fwgw-9rf7, Low): 개발 환경 한정 취약점.
  • DevTools RCE(GHSA-279x-mwfv-vcqv, Critical): 개발 환경 한정이지만 Critical 등급 — @nuxt/devtools 3.3.1로 패치되며 nuxt upgrade --dedupe 실행 시 자동으로 업데이트된다.
왜 읽나Nuxt 3/4를 운영 중인 모든 팀이 즉시 패치해야 하는 보안 권고다. 특히 server island 기능과 route rule을 사용하는 프로젝트는 RCE/권한 우회 위험이 있다.
vercel-blog
Vercel Blog 블로그
원문은 여기서 이어서 읽을 수 있어요
원문 읽기
읽음 (0)

이 글과 비슷한

  1. 보안·aws-architectureAWS Architecture·

    Amazon Macie와 Step Functions로 대규모 맞춤형 PII 탐지 자동화

    Amazon Macie와 Step Functions를 결합해 S3에 수집되는 데이터를 실시간으로 PII(개인식별정보) 스캔하는 이벤트 기반 자동화 파이프라인을 다룬다. Macie의 기본 탐지 외에 커스텀 식별자(정책 번호, 회원 ID 패턴)를 추가하고, 파일 수집 즉시 스캔을 트리거해 배치 처리 없이 실시간 탐지를 구현한다.

    #step-functions#pii#amazon-macie+2
  2. 보안·twilio-engTwilio Engineering·

    Replit에서 Twilio 크리덴셜을 안전하게 저장하는 방법

    소스 코드에 크리덴셜을 직접 붙여넣는 것은 가장 빠른 보안 사고의 경로다. 이 튜토리얼은 Twilio API Key를 생성하고 Replit Secrets에 안전하게 저장한 뒤 환경 변수로 읽어오는 전 과정을 단계별로 안내하며, Auth Token 대신 API Key를 써야 하는 이유와 각 키 유형별 권한 차이도 설명한다.

    #environment-variables#secrets-management#credential-management+2