Nuxt 2026년 7월 보안 권고 (security advisory)
요약
Nuxt 프레임워크에서 서버 측 원격 코드 실행(RCE)을 포함한 8개의 보안 취약점이 발견되어 패치 버전이 출시되었습니다. Vercel이 WAF를 통해 일부 완화 조치를 제공하지만, 근본적인 해결을 위해 Nuxt 및 DevTools를 최신 버전으로 업그레이드해야 합니다.
핵심 포인트
- 서버 측 RCE 및 권한 우회 등 높은 심각도의 취약점 해결
- Nuxt 4.5.1, 3.21.10, 3.3.1 버전으로 즉시 업그레이드 권장
- Vercel WAF 완화 조치는 보조 수단이며 패치가 필수적임
- 캐싱 사용자는 수정 사항 적용 전 생성된 캐시를 반드시 퍼지(purge)해야 함
팀은 높은 심각도의 서버 측 원격 코드 실행 (RCE) 취약점을 포함하여 8개의 보안 권고 사항을 해결하기 위해 Nuxt 4.5.1, 3.21.10 및 3.3.1 버전을 출시했습니다. Nuxt @nuxt/devtools
Vercel은 서버 측 원격 코드 실행 취약점에 대한 사전 통지를 받았으며, 공개 전에 플랫폼 전반에 걸쳐 WAF (Web Application Firewall) 완화 조치를 배포했습니다. GHSA-9473-5f9j-94wq
Vercel에 배포된 애플리케이션은 별도의 설정 변경 없이 이러한 완화 조치에 의해 자동으로 보호됩니다. 하지만, 이를 완전한 보호 수단으로 신뢰해서는 안 됩니다. 패치된 버전으로 업그레이드하는 작업은 여전히 필요합니다.
WAF 완화 조치는 서버 측 RCE의 직접적인 악용만을 다룹니다. 나머지 구성 요소 인스턴스화 (component-instantiation), 캐싱 (caching), 권한 부여 (authorization), 서비스 거부 (denial-of-service) 및 개발 시간 취약점은 Nuxt 및 Nuxt DevTools를 업그레이드해야 합니다.
모든 Nuxt 사용자는 가능한 한 빨리 업그레이드해야 합니다:
업그레이드하려면 다음을 실행하십시오:
이는 또한 lockfile을 갱신하여 패치된 Nuxt DevTools 버전을 가져옵니다.
이전의 라우트 규칙 (route rule) 권고 사항인 CVE-2026-53721을 위해 이미 업그레이드했던 사용자도 반드시 업그레이드해야 합니다. 새로 공개된 권한 우회 (authorization bypass) 취약점은 이전 수정 사항에서 발생한 회귀 (regression) 문제입니다.
사용자별 데이터를 포함하는 인증된 페이지를 캐싱하는 Nuxt 4 사용자는 Nuxt의 지침에 따라 수정 사항 적용 전에 생성된 페이로드가 포함되어 있을 수 있는 모든 업스트림 캐시를 퍼지 (purge)해야 합니다.
Vercel 플랫폼 보호 기능은 추가적인 방어 계층을 제공하지만, 영향을 받는 종속성 (dependencies)을 업그레이드하는 것을 대체할 수는 없습니다.
영향을 받는 구성 및 완전한 복구 지침은 다음을 참조하십시오. Nuxt 보안 공지 (Nuxt security announcement)
해결된 취약점 (Vulnerabilities addressed)
Vercel 플랫폼 보호 (Vercel platform protections)
권장 조치 (Recommended action)
| 취약점 (Vulnerability) | 심각도 (Severity) | 권고 사항 (Advisory) |
|---|
| 서버 측 원격 코드 실행 (Server-side remote code execution via server island props) | High | GHSA-9473-5f9j-94wq
| 비인가 컴포넌트 인스턴스화 (Unauthorized component instantiation via server island props) | Medium | GHSA-48hr-524c-v5w3
| 라우트 규칙 권한 우회 (Route rule authorization bypass) | High | GHSA-hxvh-4h3w-prp9
| 서버 컴포넌트 서비스 거부 (Server component denial of service) | High | , GHSA-hxcr-hm88-mpq6GHSA-9pgf-384g-p7mv
| 캐시된 페이로드의 사용자 간 노출, Nuxt 4.x 버전 4.4.0 이상에 영향 (Cross-user disclosure of cached payloads, affecting Nuxt 4.x versions 4.4.0 and later) | High | GHSA-wm8w-6qjm-cv43
| 개발 서버 경로 노출 (Development server path disclosure) | Low | GHSA-7c4v-fwgw-9rf7
| Nuxt DevTools의 원격 코드 실행, 개발 전용, 3.3.1@nuxt/devtools에서 수정됨 (Remote code execution in Nuxt DevTools, development-only, fixed in 3.3.1) | Critical | GHSA-279x-mwfv-vcqv
-
Nuxt 4: 또는 그 이후 버전
4.5.1 -
Nuxt 3: 또는 그 이후 버전
3.21.10 -
Nuxt DevTools: 또는 그 이후 버전
3.3.1}<tool_call|>{
AI 자동 생성 콘텐츠
본 콘텐츠는 Vercel AI의 원문을 AI가 자동으로 요약·번역·분석한 것입니다. 원 저작권은 원저작자에게 있으며, 정확한 내용은 반드시 원문을 확인해 주세요.
원문 바로가기