Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad de ejecución de comandos en Nuxt DevTools

Fecha de publicación 06/08/2026
Identificador
INCIBE-2026-535
Importancia
5 - Crítica
Recursos Afectados

nuxt/devtools en versiones anteriores a 3.3.1.

Descripción

TazmiDev y anzuukino han publicado una vulnerabilidad en Nuxt DevTools, (solo en modo de desarrollo), expone un canal RPC bidireccional sobre el WebSocket de Vite HMR sin autenticación, lo que permitiría a un atacante la ejecución de comandos arbitrarios en el servidor del desarrollador.

Solución

Se recomienda actualizar a la versión 3.3.1.

Detalle

CVE-2026-71319: Nuxt DevTools (solo en modo de desarrollo), expone un canal RPC bidireccional sobre el WebSocket de Vite HMR mediante el complemento nuxt:devtools. En las versiones afectadas, el canal no tiene autenticación: cualquier cliente que pueda acceder al endpoint Vite HMR (ws://<host>:<port>/, subprotocolo vite-hmr) puede llamar a los métodos RPC, sin token, handshake ni comprobación de origen antes de que se establezca el canal. Los métodos updateOptions(), clearOptions() y openInEditor() no aplican la comprobación ensureDevAuthToken que utilizan los demás métodos mutables. openInEditor() lee el valor persistido behavior.openInEditor y lo pasa al paquete launch-editor, que lo crea como un proceso hijo. Ese valor se puede establecer a través del método updateOptions(), que tampoco requiere autenticación. Un atacante que pueda acceder al puerto HMR puede, por lo tanto, encadenar updateOptions('behavior', { openInEditor: '<command>' }) y luego openInEditor('<cualquier archivo existente>') para ejecutar un programa arbitrario en la máquina del desarrollador.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-71319 Crítica No NUXT