← 脆弱性報告
CVE-2026-72744
CVE MEDIUMNuxt 開発サーバーのChrome DevTools workspaceエンドポイントによる情報漏えい
GHSA-7c4v-fwgw-9rf7
種別 CVE
影響を受けるパッケージ nuxt
影響を受けるバージョン
>= 4.4.7, < 4.5.1>= 3.21.7, < 3.21.10
修正済みバージョン
4.5.13.21.10
CVSS
5.3 CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
CWE
CWE-200
公開日 2026-07-27
概要
ネットワークから到達可能なNuxt開発サーバーにおいて、デフォルトで有効なChrome DevTools workspaceエンドポイントが、プロジェクトルートの絶対パスと永続的なworkspace UUIDを未認証のクライアントへ返す情報漏えい脆弱性。ローカルリクエストを判定する処理が接続元アドレスではなく攻撃者が制御可能なHTTPヘッダーを信頼するため、LAN上の攻撃者がHostヘッダーを偽装して制限を回避できる。開発サーバーがループバック外へ公開され、experimental.chromeDevtoolsProjectSettingsが有効な場合に影響し、本番ビルドは影響を受けない。