Nuxt 팀이 서버 사이드 원격 코드 실행(RCE)을 포함한 8개 보안 취약점을 수정한 Nuxt 4.5.1과 3.21.10, @nuxt/devtools 3.3.1을 릴리즈했다. DevTools의 RCE는 Critical 등급이며, Vercel은 플랫폼 WAF 미티게이션을 선제 배포했으나 패치 버전으로의 즉시 업그레이드가 필수다.
핵심 포인트- server island props를 통한 서버 사이드 RCE(High, GHSA-9473-5f9j-94wq) — 가장 위험한 취약점 중 하나.
- Nuxt DevTools에서 원격 코드 실행(Critical, GHSA-279x-mwfv-vcqv) — @nuxt/devtools 3.3.1로 패치됨.
- route rule 권한 우회(High, GHSA-hxvh-4h3w-prp9) — 이전 CVE-2026-53721 수정의 regression이므로 기존 패치 적용자도 재업그레이드 필요.
- Nuxt 4.x 4.4.0 이상에서 캐시된 페이로드의 cross-user 데이터 노출(High, GHSA-wm8w-6qjm-cv43).
- Vercel WAF가 서버 사이드 RCE 한정 선제 차단 배포 — 나머지 취약점은 버전 업그레이드 없이는 보호 불가.
상세 정리- 패치 버전: Nuxt 4 → 4.5.1, Nuxt 3 → 3.21.10, Nuxt DevTools → 3.3.1. npx nuxt upgrade --dedupe 한 명령으로 lockfile까지 갱신된다.
- server island props RCE(GHSA-9473-5f9j-94wq, High): 서버 아일랜드 props를 통해 서버 사이드 임의 코드 실행이 가능하다. Vercel WAF가 이 취약점 한정으로 공개 전 선제 차단을 배포했다.
- 컴포넌트 비인가 인스턴스화(GHSA-48hr-524c-v5w3, Medium): server island props를 통해 인증 없이 컴포넌트를 생성할 수 있다.
- route rule 권한 우회(GHSA-hxvh-4h3w-prp9, High): 이전 CVE-2026-53721 수정의 regression — 이전 패치를 이미 적용한 사용자도 반드시 재업그레이드해야 한다.
- 서버 컴포넌트 DoS(GHSA-hxcr-hm88-mpq6, GHSA-9pgf-384g-p7mv, High): 두 개의 별도 DoS 취약점이 수정됐다.
- 캐시 페이로드 cross-user 노출(GHSA-wm8w-6qjm-cv43, High): Nuxt 4.x 4.4.0 이상 한정. 인증 페이지 캐시에 user-specific 데이터가 포함된 경우 업스트림 캐시 퍼지도 필요하다.
- 개발 서버 경로 노출(GHSA-7c4v-fwgw-9rf7, Low): 개발 환경 한정 취약점.
- DevTools RCE(GHSA-279x-mwfv-vcqv, Critical): 개발 환경 한정이지만 Critical 등급 — @nuxt/devtools 3.3.1로 패치되며 nuxt upgrade --dedupe 실행 시 자동으로 업데이트된다.
왜 읽나Nuxt 3/4를 운영 중인 모든 팀이 즉시 패치해야 하는 보안 권고다. 특히 server island 기능과 route rule을 사용하는 프로젝트는 RCE/권한 우회 위험이 있다.