Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.6 Node.js & npm GHSA-q8hw-4fvp-9rwv CVE-2026-61793

Ongeauthenticeerde SSRF in Nuxt OG Image via fonts[].path-parameter (CVE-2026-61793)

Nuxt OG Image vóór versie 6.7.0 bevat een route die zonder authenticatie bereikbaar is en misbruikt kan worden om de server blinde HTTP-verzoeken te laten doen naar interne diensten, waaronder loopback-adressen, private netwerken en cloud-metadata-endpoints, wanneer de standaardconfiguratie van het pakket wordt gebruikt.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 2 uur geleden

AI-samenvatting

Er is een kwetsbaarheid bekendgemaakt in nuxt-og-image, een npm-pakket waarmee Open Graph-afbeeldingen worden gegenereerd op basis van Vue-templates in Nuxt-applicaties. Het probleem stelt ongeauthenticeerde aanvallers in staat de server uitgaande HTTP-verzoeken te laten doen naar interne of anderszins afgeschermde netwerklocaties, door een speciaal geprepareerde font-path-waarde mee te geven. Dit lek wordt geregistreerd als CVE-2026-61793 en GHSA-q8hw-4fvp-9rwv, en is verholpen in versie 6.7.0.

Wat is er gebeurd

nuxt-og-image biedt een route (/_og/d/**) aan die, bij de standaard documentatie-instellingen van het pakket, zonder authenticatie bereikbaar is. Deze route accepteert een base64url-gecodeerde 'fonts'-parameter die wordt gedecodeerd en doorgegeven aan een mechanisme voor het laden van lettertypen. Door een aanvaller aangeleverde waarden in fonts[].path worden doorgestuurd naar een server-side fetch-operatie die het URL-schema, de herkomst, het opgeloste netwerkadres of eventuele redirects niet valideert.

Technische oorzaak

De kwetsbaarheid komt voort uit onvoldoende invoervalidatie (CWE-20). Concreet decodeert de functie decodeOgImageParams de fonts-parameter via base64url, waarna de resulterende fonts[].path-waarden ongecontroleerd doorstromen naar loadDefinedFonts en vervolgens naar een font-assets Node.js-binding die de daadwerkelijke HTTP-fetch uitvoert. Omdat het schema, de bestemming en eventuele redirect-doelen van dit verzoek niet worden gevalideerd, kan een aanvaller de server laten verzoeken sturen naar willekeurige interne of externe netwerklocaties.

Waarom dit belangrijk is

Dit lek maakt blinde SSRF-verzoeken mogelijk naar loopback-adressen, private netwerkbereiken, link-local-adressen en cloud-metadata-endpoints. Hoewel de inhoud van de respons niet per se aan de aanvaller wordt teruggegeven, kunnen verschillen in responsstatus en responstijd onthullen of een interne dienst bereikbaar is, wat netwerkverkenning mogelijk maakt. Daarnaast kunnen verzoeken naar trage of niet-reagerende doelen de workers voor het renderen van OG-afbeeldingen bezet houden gedurende de geconfigureerde fetch- en render-timeouts, wat de beschikbaarheid van de dienst kan aantasten.

Wie wordt getroffen

Applicaties die nuxt-og-image gebruiken zijn kwetsbaar wanneer de standaard documentatie-configuratie van het pakket actief is, specifiek wanneer security.strict is ingesteld op false en security.secret is achtergelaten als lege string. Onder deze standaardinstellingen is de kwetsbare route /_og/d/** zonder authenticatie bereikbaar.

Getroffen versies

Versies van nuxt-og-image vanaf 6.0.2 tot, maar niet met inbegrip van, 6.7.0 zijn kwetsbaar.

Oplossingen en mitigatie

Het probleem is verholpen in nuxt-og-image versie 6.7.0. Beheerders en ontwikkelaars die nuxt-og-image gebruiken, wordt aangeraden naar deze versie te upgraden.

Aanbevolen actie

Upgrade nuxt-og-image zo snel mogelijk naar versie 6.7.0. Is een directe upgrade niet mogelijk, controleer dan uw configuratiewaarden voor security.strict en security.secret, aangezien de beschreven kwetsbaarheid afhankelijk is van de standaard documentatie-instellingen (security.strict = false en security.secret = "") om de betreffende route zonder authenticatie bereikbaar te laten.

PatchBriefing-score

4.6 / 10 · Gemiddeld

Officiële CVSS: 6.9

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

Dit advies heeft een PatchBriefing-score van 4,6, gebaseerd op een CVSS v4.0-basisscore van 6,9. Bijdragende factoren zijn het ongeauthenticeerde, op afstand bereikbare karakter van het lek en het ontbreken van vereiste gebruikersinteractie, wat beide de uitbuitbaarheid vergroten. De score wordt getemperd doordat er geen bekende actieve uitbuiting of publiek beschikbare exploitcode is, en er al een fix beschikbaar is. EPSS-gegevens wijzen op een lage voorspelde kans op uitbuiting op korte termijn (score rond 0,5%, percentiel rond 40%).

Getroffen versies

nuxt-og-image >= 6.0.2, < 6.7.0
kwetsbaar
≥ 6.7.0
gepatcht

Gemelde oplossingen

Het probleem is verholpen in nuxt-og-image versie 6.7.0. Beheerders en ontwikkelaars die nuxt-og-image gebruiken, wordt aangeraden naar deze versie te upgraden.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
Ongeauthenticeerde SSRF in Nuxt OG Image via fonts[].path-parameter (CVE-2026-61793)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail