Sérülékenységet talált a Lovable a TanStack Startban

A Lovable biztonsági csapata CVE-2026-102989 azonosítóval sérülékenységet talált a TanStack Start keretrendszerben. A vállalat tűzfalvédelmet vezetett be a nála hosztolt alkalmazásoknál, a javítást pedig automatikusan beépíti az érintett projektek következő módosításába.
- A Lovable CVE-2026-102989 azonosítójú hibát talált a TanStack Startban.
- A sérülékenységet egy speciális hivatkozással lehetett kihasználni.
- A Lovable tűzfalvédelmet vezetett be a nála hosztolt alkalmazásoknál.
- Az érintett projektek a következő módosításkor automatikusan frissülnek.
- Más tárhelyen futó alkalmazásoknál a frissítést és az újratelepítést a felhasználónak kell elvégeznie.
Egy speciális hivatkozással lehetett támadni
A Lovable közlése szerint a hibát 2026. szeptember 14-én fedezte fel a biztonsági csapat egyik kutatója, miközben a platform alkalmazásait működtető szoftverkönyvtárakat vizsgálta. A kutató feladata, hogy támadói szemlélettel keresse a szoftverek gyenge pontjait, így a problémákat még azok kihasználása előtt lehessen kezelni.
A sérülékenység lehetővé tehette, hogy egy támadó speciálisan összeállított hivatkozással nem kívánt JavaScript-kód futtatására bírjon egy érintett alkalmazást a látogató böngészőjében. A kód hozzáférhetett a látogató számára elérhető információkhoz, illetve olyan műveleteket hajthatott végre az alkalmazásban, amelyekhez a látogató jogosultságai elegendők voltak.
A Lovable hangsúlyozta, hogy a támadáshoz egyszerre volt szükség az érintett szerveroldali működésre és arra, hogy a látogató megnyissa a rosszindulatú hivatkozást. A TanStack Start használata önmagában nem tette minden alkalmazást kihasználhatóvá. A vállalat az általa átnézett naplókban nem talált bizonyítékot a sérülékenység kihasználására.
Tűzfallal védekeztek a javítás elkészültéig
A Lovable szeptember 14-én jelentette a sérülékenységet a TanStack karbantartóinak. Ezt követően olyan tűzfalszabályokat vezetett be, amelyek az érintett, nála hosztolt alkalmazások ellen irányuló kihasználási kísérleteket hivatottak blokkolni.
A vállalat a szabályokat folyamatosan tesztelte és finomította, hogy javítsa a lefedettséget, miközben elkerülje a jogos kérések blokkolását. A tűzfal átmeneti védelmet adott addig, amíg elkészült a TanStack javítása. Mivel az alkalmazások a Lovable infrastruktúráján futnak, a védelem bevezetéséhez nem volt szükség arra, hogy a felhasználók előbb elolvassák a biztonsági értesítést vagy módosítsák a beállításaikat.
A Lovable a TanStack karbantartóival összehangoltan hozta nyilvánosságra a hibát, így időt biztosított számukra a technikai részletek közzététele előtti javításra. A vállalat szerint egyetlen javítás a teljes platformon elérhető, hosztolt alkalmazásokhoz eljuthatott.
A frissítés automatikusan bekerül az érintett projektekbe
Az érintett Lovable-projektek a következő módosításkor automatikusan a TanStack Start javított verziójára frissülnek. A frissítést a kódolási ügynök végzi el, ezért a felhasználóknak nem kell külön azonosítaniuk a csomagot, vagy saját kezűleg megtervezniük a frissítést.
Aki a következő fejlesztés előtt szeretné telepíteni a javítást, az a projekt Security oldalán, díjmentesen alkalmazhatja. Az új projektek már eleve a javított verziót használják. A Lovable közlése szerint a tűzfalvédelem addig is aktív marad, amíg a meglévő projektek frissítése megtörténik.
Nem minden Lovable-projekt volt érintett. A vállalat e-mailben keresi meg azokat az ügyfeleket, akiknek a projektje érintett. A Lovable biztonsági ellenőrzője szintén lehetőséget ad az érintett függőség megtalálására és javítására, más módosítások elvégzése nélkül.
Más tárhelyszolgáltatásnál külön kell intézni a frissítést
A Lovable által hosztolt alkalmazásoknál a tűzfalvédelem már életbe lépett, így ezzel kapcsolatban nincs további teendő. A szoftver frissítéséhez a felhasználó elvégezheti a következő módosítást a Lovable-ben, vagy díjmentesen használhatja a projekt Security oldalát.
Ha az alkalmazás máshol fut, a Lovable hosztolási védelmei nem terjednek ki arra a telepítésre. Ilyenkor az upstream biztonsági frissítést kell alkalmazni, majd az alkalmazást az adott tárhelyszolgáltatási beállításokon keresztül újra kell telepíteni. Kérdés esetén az ügyfelek a Lovable támogatásához fordulhatnak.
Lovable: A vulnerability in TanStack Start: what we found and what we did to protect your apps


