Nuxt 2026년 7월 보안 권고
Nuxt 팀이 서버 측 원격 코드 실행(RCE)을 포함한 8가지 보안 취약점을 해결하기 위해 Nuxt 4.5.1 및 3.21.10 버전을 출시했다.
Nuxt 팀은 서버 측 원격 코드 실행(RCE), 권한 우회, 서비스 거부(DoS) 등 총 8가지 보안 취약점을 해결하기 위해 Nuxt 4.5.1, 3.21.10 및 @nuxt/devtools 3.3.1을 출시했습니다.
주요 취약점으로는 서버 아일랜드(Server Island) props를 통한 RCE와 미승인 컴포넌트 인스턴스화, 경로 규칙 권한 우회, 캐시된 페이로드의 사용자 간 노출 등이 포함되어 있습니다. 특히 Nuxt DevTools에서 발견된 RCE 취약점은 'Critical' 등급으로 분류되었습니다.
Vercel 플랫폼은 해당 RCE 취약점에 대해 사전 통지를 받아 WAF(웹 방화벽) 완화 조치를 적용했습니다. Vercel 사용자는 별도 설정 없이 보호받을 수 있으나, 이는 직접적인 RCE 공격에 대한 임시 조치일 뿐이므로 반드시 패치된 버전으로 업데이트해야 합니다.
권장 조치 사항:
- Nuxt 4: 4.5.1 이상
- Nuxt 3: 3.21.10 이상
- Nuxt DevTools: 3.3.1 이상
업그레이드는 npx nuxt upgrade --dedupe 명령어를 통해 수행할 수 있으며, 이를 통해 패치된 DevTools 버전까지 함께 갱신할 수 있습니다. 또한, 사용자별 데이터를 포함한 인증된 페이지를 캐싱하는 Nuxt 4 사용자는 수정 사항 적용 전 생성된 캐시를 반드시 삭제(Purge)해야 합니다.
이 요약은 원문 이해를 돕기 위한 큐레이션입니다. 저작권은 원저작자에게 있으며, 정확한 내용과 맥락은 원문을 확인하세요.
요약 오류, 출처 표기 문제, 삭제 요청은 문의 · 건의로 알려주세요.