
Nuxt patcht kritische RCE-Lücke in DevTools und acht weitere Sicherheitslücken
Das Nuxt-Team hat Ende Juli 2026 insgesamt acht Sicherheitslücken in einem koordinierten Advisory-Paket geschlossen. Die schwerwiegendste Lücke in DevTools (GHSA-279x-mwfv-vcqv, Critical) ermöglicht Remote Code Execution in Entwicklungsumgebungen und wurde in Nuxt DevTools 3.3.1 behoben. Ebenfalls hochkritisch ist die Server-Side-RCE via Server Island Props (GHSA-9473-5f9j-94wq), für die Vercel nach eigenem Bekunden vorab informiert wurde und plattformweit WAF-Regeln ausrollte – noch vor der öffentlichen Bekanntmachung. Bemerkenswert ist eine Regression: Nutzer, die bereits für das frühere Route-Rule-Advisory CVE-2026-53721 upgegraded hatten, sind dennoch von einem neu entdeckten Authorization-Bypass (GHSA-hxvh-4h3w-prp9) betroffen, da dieser ein Folgefehler des ursprünglichen Fixes ist. Zusätzlich existiert eine High-Severity-Lücke (GHSA-wm8w-6qjm-cv43), die ausschließlich Nuxt-4-Installationen ab Version 4.4.0 betrifft und bei gecachten, authentifizierten Seiten zur Cross-User-Offenlegung von Payload-Daten führen kann – betroffene Betreiber müssen vorgelagerte Caches aktiv leeren. Vercel betont ausdrücklich, dass die WAF-Mitigationen nur den direkten RCE-Angriffsvektor abdecken und kein Ersatz für das Software-Update sind.
- Kritische DevTools-RCE (GHSA-279x-mwfv-vcqv) betrifft ausschließlich Entwicklungsumgebungen – in Produktions-Deployments ohne DevTools kein direktes Risiko.
- Die Cross-User-Cache-Disclosure (GHSA-wm8w-6qjm-cv43) trifft nur Nuxt 4.x ab Version 4.4.0 – Nuxt-3-Instanzen sind davon nicht betroffen.
- Zwei separate DoS-Advisories für Server Components wurden gleichzeitig veröffentlicht: GHSA-9pgf-384g-p7mv und GHSA-hxcr-hm88-mpq6.
- Der Authorization-Bypass (GHSA-hxvh-4h3w-prp9) ist eine Regression im Fix für CVE-2026-53721 – frühzeitig Upgegradete sind trotzdem verwundbar.
- Vercel empfiehlt explizit, beim Upgrade auch das Lockfile neu zu generieren, damit die gepatchte DevTools-Version 3.3.1 transitiv eingezogen wird.
Frag die KI zum Artikel
Folgefragen zu Headline, Quelle und Volltext — Antwort streamt in wenigen Sekunden.
Verwandte Beiträge
- LAUNCHvercel.com2w
Next.js August 2026: Kritische RCE-Lücken in AVIF-Verarbeitung und Windows-Servern
- LAUNCHvercel.com2w
Vercel Security Dashboard jetzt allgemein verfügbar
- LAUNCHvercel.com6d
Vercel: Deployment Protection für alle Pläne kostenlos
- MEINUNGdeveloper.nvidia.com3w
NVIDIA skizziert Security-Architektur für AI-Agent-Stacks

Nuxt patcht kritische RCE-Lücke in DevTools und acht weitere Sicherheitslücken
Das Nuxt-Team hat Ende Juli 2026 insgesamt acht Sicherheitslücken in einem koordinierten Advisory-Paket geschlossen. Die schwerwiegendste Lücke in DevTools (GHSA-279x-mwfv-vcqv, Critical) ermöglicht Remote Code Execution in Entwicklungsumgebungen und wurde in Nuxt DevTools 3.3.1 behoben. Ebenfalls hochkritisch ist die Server-Side-RCE via Server Island Props (GHSA-9473-5f9j-94wq), für die Vercel nach eigenem Bekunden vorab informiert wurde und plattformweit WAF-Regeln ausrollte – noch vor der öffentlichen Bekanntmachung. Bemerkenswert ist eine Regression: Nutzer, die bereits für das frühere Route-Rule-Advisory CVE-2026-53721 upgegraded hatten, sind dennoch von einem neu entdeckten Authorization-Bypass (GHSA-hxvh-4h3w-prp9) betroffen, da dieser ein Folgefehler des ursprünglichen Fixes ist. Zusätzlich existiert eine High-Severity-Lücke (GHSA-wm8w-6qjm-cv43), die ausschließlich Nuxt-4-Installationen ab Version 4.4.0 betrifft und bei gecachten, authentifizierten Seiten zur Cross-User-Offenlegung von Payload-Daten führen kann – betroffene Betreiber müssen vorgelagerte Caches aktiv leeren. Vercel betont ausdrücklich, dass die WAF-Mitigationen nur den direkten RCE-Angriffsvektor abdecken und kein Ersatz für das Software-Update sind.
- Kritische DevTools-RCE (GHSA-279x-mwfv-vcqv) betrifft ausschließlich Entwicklungsumgebungen – in Produktions-Deployments ohne DevTools kein direktes Risiko.
- Die Cross-User-Cache-Disclosure (GHSA-wm8w-6qjm-cv43) trifft nur Nuxt 4.x ab Version 4.4.0 – Nuxt-3-Instanzen sind davon nicht betroffen.
- Zwei separate DoS-Advisories für Server Components wurden gleichzeitig veröffentlicht: GHSA-9pgf-384g-p7mv und GHSA-hxcr-hm88-mpq6.
- Der Authorization-Bypass (GHSA-hxvh-4h3w-prp9) ist eine Regression im Fix für CVE-2026-53721 – frühzeitig Upgegradete sind trotzdem verwundbar.
- Vercel empfiehlt explizit, beim Upgrade auch das Lockfile neu zu generieren, damit die gepatchte DevTools-Version 3.3.1 transitiv eingezogen wird.
Frag die KI zum Artikel
Folgefragen zu Headline, Quelle und Volltext — Antwort streamt in wenigen Sekunden.
Verwandte Beiträge
- LAUNCHvercel.com2w
Next.js August 2026: Kritische RCE-Lücken in AVIF-Verarbeitung und Windows-Servern
- LAUNCHvercel.com2w
Vercel Security Dashboard jetzt allgemein verfügbar
- LAUNCHvercel.com6d
Vercel: Deployment Protection für alle Pläne kostenlos
- MEINUNGdeveloper.nvidia.com3w
NVIDIA skizziert Security-Architektur für AI-Agent-Stacks