Vulnerabilidad de ejecución de comandos en Nuxt DevTools
nuxt/devtools en versiones anteriores a 3.3.1.
TazmiDev y anzuukino han publicado una vulnerabilidad en Nuxt DevTools, (solo en modo de desarrollo), expone un canal RPC bidireccional sobre el WebSocket de Vite HMR sin autenticación, lo que permitiría a un atacante la ejecución de comandos arbitrarios en el servidor del desarrollador.
Se recomienda actualizar a la versión 3.3.1.
CVE-2026-71319: Nuxt DevTools (solo en modo de desarrollo), expone un canal RPC bidireccional sobre el WebSocket de Vite HMR mediante el complemento nuxt:devtools. En las versiones afectadas, el canal no tiene autenticación: cualquier cliente que pueda acceder al endpoint Vite HMR (ws://<host>:<port>/, subprotocolo vite-hmr) puede llamar a los métodos RPC, sin token, handshake ni comprobación de origen antes de que se establezca el canal. Los métodos updateOptions(), clearOptions() y openInEditor() no aplican la comprobación ensureDevAuthToken que utilizan los demás métodos mutables. openInEditor() lee el valor persistido behavior.openInEditor y lo pasa al paquete launch-editor, que lo crea como un proceso hijo. Ese valor se puede establecer a través del método updateOptions(), que tampoco requiere autenticación. Un atacante que pueda acceder al puerto HMR puede, por lo tanto, encadenar updateOptions('behavior', { openInEditor: '<command>' }) y luego openInEditor('<cualquier archivo existente>') para ejecutar un programa arbitrario en la máquina del desarrollador.
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2026-71319 | Crítica | No | NUXT |



