Nuxt combina com as regras de rotas caso- insensível por padrão (o ruting `sensível: falso' padrão da vista- roteador). A correção para GHSA-mm 7 m- 92 g 8 - 7 m 47 / CVE- 2026 - 53721 minúsculo o caminho *lookup* antes de combinar as regras da rota, mas as chaves *root-rote* compiladas no matcher foram deixadas literalmente. Como resultado, qualquer regra de rota cuja chave contém um caractere maiúsculo (por exemplo `/ Admin`, `/ Dashboard/**`, ou as regras Nuxt deriva de arquivos de páginas PascalCase/ camelCase tais como `pages/ Admin.vue`) nunca coincide, porque cada consulta é dobrada para minúsculas enquanto a chave permanece mistas. vue- router ainda serve o caso da página insensívelmente, por isso a página renderiza sem nenhuma das suas proteçãos de rote- rote- rote Nuxt aplicadas. A consequência mais grave é um bypass de autorização: uma regra ` appMiddleware` usada como portão de authentificação (`routeRules: { '/ Admin/ dashboard': { appMiddleware: 'auth' } }') é deixada cair, e `/ Admin/ dashboard', `/ admin/ dashboard', e `/ ADMIN/ dashboard' todos renderam a página protegida (e seus dados gravados com SSR) a um visitante não autenticado em vez de redirecionar para o login. A mesma lacuna diminui os outros comportamentos da Rua de Rota do aplicativo do Nuxt para chaves de caso misto, incluindo o cliente redirecionando o middleware, o `sr' do aplicativo do lado: decisão false`, `prender' e manuseamento de carga útil.
Corrigido em ` unxt@ 4.5.1 ` ( 4.x) e ` unxt@ 3.21.10 ` ( 3.x). O matcher de roteiro agora duplica as teclas compiladas da mesma forma que dobra o caminho de busca, por isso a normalização de teclas e buscas são simétricas. Ambos os lados estão portados no 'router.options.sensibility`: com o 'sensibility: true' (case- sensibility roteing) a caixa configurada é preservada em ambos os lados. Nota de escopo: servidor- enviado por- rota `headers`, servidor `redireccionado` e `proxy' são compatíveis com o próprio matcher de rotas sensível ao caso do Nitro, não com o matcher de nível de aplicativo do Nuxt. Eles não estão alterados por este aviso. A correção cobre as proteçãos de nível de aplicativo que o Nuxt possui (`appMiddleware`, `appLayout`, o cliente redireciona o middleware, a decisão do `sr` do aplicativo, `prender' e carga útil.
Se você não puder atualizar imediatamente, qualquer um de. - Chave todas as `RouteRules` (e nomear seus arquivos de página) em minúsculas, então as teclas já correspondem ao caminho de busca dobrado. - Defina `Route: { opções: { sensível: true } }` assim que o encaminhamento e a correspondência de rote- rote- rote são ambos sensíveis ao caso e exato (as solicitações devem então usar o carcaso exato). - Aperte as proteçãos sensíveis lado servidor independente das regras de rote (por exemplo, um middleware do servidor que verifica auth), que não depende da correspondência de rote- rote- rote- rote- rote- rote- rote- rote- rote- rote. Registro de aconselhamento: GHSA- hxvh- 4 h 3 w- prp 9. Identificadores relacionados: CVE- 2026 - 71315.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 21: 05: 18.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 21: 05: 18.000 Z.
Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N.
Software afetado e informações de versão: npm package nuxt — ECOSYSTEM: introduzido 4.4.7, corrigido 4.5.1. npm nuxt pacote — ECOSISTEM: introduzido 3.21.7, corrigido 3.21.10.
Classificação e evidência: identificadores de fraqueza CWE- 178, CWE- 863. O registro contém 6 suporte de referências nestes tipos: WEB, PACKAGE.