Il canale HMR di Nuxt DevTools apre la macchina del dev

In Nuxt DevTools il problema non è una funzione difettosa del tool, ma il fatto che il canale HMR espone RPC senza autenticazione. Basta raggiungere il WebSocket di Vite per far salvare un valore malevolo e riusarlo più tardi, così un accesso breve può trasformarsi in esecuzione di comandi sulla macchina dello sviluppatore anche dopo la chiusura della connessione. INCIBE-CERT riporta CVE-2026-71319 per le versioni precedenti alla 3.3.1 del plugin nuxt:devtools e di Nuxt DevTools in modalità development. Il canale non applica i controlli usati dagli altri metodi mutabili; il metodo openInEditor() prende il valore persistito e lo passa a launch-editor come processo figlio, dopo che updateOptions() lo ha impostato senza verifica. Il rischio resta circoscritto all’ambiente di sviluppo, ma non va trattato come innocuo: su host di dev, container condivisi o server esposti in rete, il punto debole è il portale HMR stesso, non l’app che si sta costruendo.

Part of the PlainSec briefing for 2026-08-07

Every edition of this story: Il canale HMR di Nuxt DevTools apre la macchina del dev

Sources