Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Sérülékenységet talált a Lovable a TanStack Startban

2026. szeptember 30. 17:45Forrás: Lovable
Sérülékenységet talált a Lovable a TanStack Startban
Kép: Lovable

A Lovable biztonsági csapata CVE-2026-102989 azonosítóval sérülékenységet talált a TanStack Start keretrendszerben. A vállalat tűzfalvédelmet vezetett be a nála hosztolt alkalmazásoknál, a javítást pedig automatikusan beépíti az érintett projektek következő módosításába.

A lényeg röviden
  • A Lovable CVE-2026-102989 azonosítójú hibát talált a TanStack Startban.
  • A sérülékenységet egy speciális hivatkozással lehetett kihasználni.
  • A Lovable tűzfalvédelmet vezetett be a nála hosztolt alkalmazásoknál.
  • Az érintett projektek a következő módosításkor automatikusan frissülnek.
  • Más tárhelyen futó alkalmazásoknál a frissítést és az újratelepítést a felhasználónak kell elvégeznie.

Egy speciális hivatkozással lehetett támadni

A Lovable közlése szerint a hibát 2026. szeptember 14-én fedezte fel a biztonsági csapat egyik kutatója, miközben a platform alkalmazásait működtető szoftverkönyvtárakat vizsgálta. A kutató feladata, hogy támadói szemlélettel keresse a szoftverek gyenge pontjait, így a problémákat még azok kihasználása előtt lehessen kezelni.

A sérülékenység lehetővé tehette, hogy egy támadó speciálisan összeállított hivatkozással nem kívánt JavaScript-kód futtatására bírjon egy érintett alkalmazást a látogató böngészőjében. A kód hozzáférhetett a látogató számára elérhető információkhoz, illetve olyan műveleteket hajthatott végre az alkalmazásban, amelyekhez a látogató jogosultságai elegendők voltak.

A Lovable hangsúlyozta, hogy a támadáshoz egyszerre volt szükség az érintett szerveroldali működésre és arra, hogy a látogató megnyissa a rosszindulatú hivatkozást. A TanStack Start használata önmagában nem tette minden alkalmazást kihasználhatóvá. A vállalat az általa átnézett naplókban nem talált bizonyítékot a sérülékenység kihasználására.

Tűzfallal védekeztek a javítás elkészültéig

A Lovable szeptember 14-én jelentette a sérülékenységet a TanStack karbantartóinak. Ezt követően olyan tűzfalszabályokat vezetett be, amelyek az érintett, nála hosztolt alkalmazások ellen irányuló kihasználási kísérleteket hivatottak blokkolni.

A vállalat a szabályokat folyamatosan tesztelte és finomította, hogy javítsa a lefedettséget, miközben elkerülje a jogos kérések blokkolását. A tűzfal átmeneti védelmet adott addig, amíg elkészült a TanStack javítása. Mivel az alkalmazások a Lovable infrastruktúráján futnak, a védelem bevezetéséhez nem volt szükség arra, hogy a felhasználók előbb elolvassák a biztonsági értesítést vagy módosítsák a beállításaikat.

A Lovable a TanStack karbantartóival összehangoltan hozta nyilvánosságra a hibát, így időt biztosított számukra a technikai részletek közzététele előtti javításra. A vállalat szerint egyetlen javítás a teljes platformon elérhető, hosztolt alkalmazásokhoz eljuthatott.

A frissítés automatikusan bekerül az érintett projektekbe

Az érintett Lovable-projektek a következő módosításkor automatikusan a TanStack Start javított verziójára frissülnek. A frissítést a kódolási ügynök végzi el, ezért a felhasználóknak nem kell külön azonosítaniuk a csomagot, vagy saját kezűleg megtervezniük a frissítést.

Aki a következő fejlesztés előtt szeretné telepíteni a javítást, az a projekt Security oldalán, díjmentesen alkalmazhatja. Az új projektek már eleve a javított verziót használják. A Lovable közlése szerint a tűzfalvédelem addig is aktív marad, amíg a meglévő projektek frissítése megtörténik.

Nem minden Lovable-projekt volt érintett. A vállalat e-mailben keresi meg azokat az ügyfeleket, akiknek a projektje érintett. A Lovable biztonsági ellenőrzője szintén lehetőséget ad az érintett függőség megtalálására és javítására, más módosítások elvégzése nélkül.

Más tárhelyszolgáltatásnál külön kell intézni a frissítést

A Lovable által hosztolt alkalmazásoknál a tűzfalvédelem már életbe lépett, így ezzel kapcsolatban nincs további teendő. A szoftver frissítéséhez a felhasználó elvégezheti a következő módosítást a Lovable-ben, vagy díjmentesen használhatja a projekt Security oldalát.

Ha az alkalmazás máshol fut, a Lovable hosztolási védelmei nem terjednek ki arra a telepítésre. Ilyenkor az upstream biztonsági frissítést kell alkalmazni, majd az alkalmazást az adott tárhelyszolgáltatási beállításokon keresztül újra kell telepíteni. Kérdés esetén az ügyfelek a Lovable támogatásához fordulhatnak.

Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

Biztonsági rést találtak a TanStack Startban, a Lovable védi az appokat
Biztonság és etika2026. szeptember 30. 17:45

Biztonsági rést találtak a TanStack Startban, a Lovable védi az appokat

A Lovable biztonsági csapata CVE-2026-102989 azonosítóval sérülékenységet talált a TanStack Start keretrendszerben. A vállalat tűzfalas védelmet vezetett be, az érintett…

A Lovable alapító tagként csatlakozott az AI-ügynökök biztonsági szövetségéhez
Biztonság és etika2026. szeptember 22. 14:00

A Lovable alapító tagként csatlakozott az AI-ügynökök biztonsági szövetségéhez

A Lovable alapító tagként csatlakozott a Blueprint Alliance-hoz, amely nyílt referencia-architektúrát dolgoz ki az AI-ügynökök nagyvállalati szintű védelméhez és…

Gyorsabb előnézeteket ígér a Lovable Rust-alapú OJ motorja
Fejlesztőknek2026. szeptember 15. 11:00

Gyorsabb előnézeteket ígér a Lovable Rust-alapú OJ motorja

A Lovable fokozatosan új, OJ nevű motorra állítja át az alkalmazás-előnézeteket. A Rustban írt, Vite-kompatibilis rendszer a cég mérései szerint rövidebb indulási időt…