Il canale HMR di Nuxt DevTools apre la macchina del dev
In Nuxt DevTools il problema non è una funzione difettosa del tool, ma il fatto che il canale HMR espone RPC senza autenticazione. Basta raggiungere il WebSocket di Vite per far salvare un valore malevolo e riusarlo più tardi, così un accesso breve può trasformarsi in esecuzione di comandi sulla macchina dello sviluppatore anche dopo la chiusura della connessione.
INCIBE-CERT riporta CVE-2026-71319 per le versioni precedenti alla 3.3.1 del plugin nuxt:devtools e di Nuxt DevTools in modalità development. Il canale non applica i controlli usati dagli altri metodi mutabili; il metodo openInEditor() prende il valore persistito e lo passa a launch-editor come processo figlio, dopo che updateOptions() lo ha impostato senza verifica.
Il rischio resta circoscritto all’ambiente di sviluppo, ma non va trattato come innocuo: su host di dev, container condivisi o server esposti in rete, il punto debole è il portale HMR stesso, non l’app che si sta costruendo.