Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

Biztonsági rést találtak a TanStack Startban, a Lovable védi az appokat

2026. szeptember 30.Forrás: Lovable
Biztonsági rést találtak a TanStack Startban, a Lovable védi az appokat
Kép: Lovable

A Lovable biztonsági csapata CVE-2026-102989 azonosítóval sérülékenységet talált a TanStack Start keretrendszerben. A vállalat tűzfalas védelmet vezetett be, az érintett projektek pedig automatikusan megkapják a javítást.

A lényeg röviden
  • A Lovable CVE-2026-102989 azonosítójú hibát talált a TanStack Startban.
  • A sérülékenység speciális hivatkozással nem kívánt JavaScript futtatását tehette lehetővé.
  • A Lovable tűzfalas védelmet vezetett be a saját infrastruktúráján hosztolt appoknál.
  • Az érintett projektek a következő módosításkor automatikusan frissülnek.
  • A külső hosztingot használóknak maguknak kell frissíteniük és újratelepíteniük az alkalmazást.

Kártékony JavaScript futhatott a böngészőben

A Lovable közlése szerint a biztonsági csapat szeptember 14-én fedezte fel a hibát, miközben a platform alkalmazásait működtető szoftverkönyvtárakat vizsgálta. A sérülékenység egy speciálisan létrehozott hivatkozással lehetővé tehette, hogy a támadó nem kívánt JavaScript-kódot futtasson egy érintett alkalmazás látogatójának böngészőjében.

A kód hozzáférhetett a látogató számára elérhető információkhoz, illetve műveleteket hajthatott végre az érintett alkalmazásban a látogató jogosultságaival. A Lovable hangsúlyozza, hogy a támadáshoz egyszerre volt szükség az érintett szerveroldali funkciókra és arra, hogy a látogató megnyissa a rosszindulatú hivatkozást. A TanStack Start használata önmagában nem tette kihasználhatóvá az összes alkalmazást.

A vállalat a felülvizsgált naplókban eddig nem talált bizonyítékot arra, hogy kihasználták volna a sérülékenységet.

A Lovable tűzfallal védi a hosztolt appokat

A Lovable szeptember 14-én jelentette a hibát a TanStack karbantartóinak, majd olyan tűzfalszabályokat kezdett alkalmazni, amelyek blokkolják a sérülékenység kihasználására irányuló próbálkozásokat a platformon hosztolt alkalmazásokban. A szabályokat a vállalat folyamatosan tesztelte és finomította, hogy minél több támadási kísérletet lefedjen, miközben a jogos kéréseket ne akadályozza.

A tűzfal átmeneti védelmet biztosított az upstream javítás elkészültéig. Mivel az alkalmazások a Lovable infrastruktúráján futnak, a védelmet a felhasználóknak nem kellett külön bekapcsolniuk vagy a biztonsági értesítést megvárniuk. A cég a TanStack karbantartóival összehangoltan kezelte a hibabejelentést, így a technikai részletek nyilvánosságra kerülése előtt elkészülhetett a javítás.

A frissítés automatikusan bekerül az érintett projektekbe

Az érintett Lovable-projektek a következő módosítás alkalmával automatikusan frissítik a TanStack Startot a javított verzióra. A felhasználóknak nem kell megkeresniük a csomagot, és maguknak sem kell kidolgozniuk a frissítés menetét. Aki változtatás nélkül szeretné alkalmazni a javítást, a projekt Security oldalán díjmentesen elindíthatja a frissítést.

Az új projektek már a javított verziót használják. A tűzfalas védelem addig is érvényben marad, amíg a meglévő projektek frissítése megtörténik. Nem minden Lovable-projekt volt érintett, és a vállalat e-mailben keresi meg azokat az ügyfeleket, akiknek az alkalmazása érintett.

Aki az alkalmazását nem a Lovable infrastruktúráján hosztolja, arra nem terjed ki a platform védelme. Ezeknek a felhasználóknak az upstream biztonsági frissítést kell alkalmazniuk, majd a saját hosztolási környezetükön újra kell telepíteniük az appot. Kérdés esetén a Lovable Supporthoz fordulhatnak.

Kapcsolódó hírek

Sérülékenységet talált a Lovable a TanStack Startban
Biztonság és etika2026. szeptember 30.

Sérülékenységet talált a Lovable a TanStack Startban

A Lovable biztonsági csapata CVE-2026-102989 azonosítóval sérülékenységet talált a TanStack Start keretrendszerben. A vállalat tűzfalvédelmet vezetett be a nála hosztolt…

A Lovable alapító tagként csatlakozott az AI-ügynökök biztonsági szövetségéhez
Biztonság és etika2026. szeptember 22.

A Lovable alapító tagként csatlakozott az AI-ügynökök biztonsági szövetségéhez

A Lovable alapító tagként csatlakozott a Blueprint Alliance-hoz, amely nyílt referencia-architektúrát dolgoz ki az AI-ügynökök nagyvállalati szintű védelméhez és…

Gyorsabb előnézeteket ígér a Lovable Rust-alapú OJ motorja
Fejlesztőknek2026. szeptember 15.

Gyorsabb előnézeteket ígér a Lovable Rust-alapú OJ motorja

A Lovable fokozatosan új, OJ nevű motorra állítja át az alkalmazás-előnézeteket. A Rustban írt, Vite-kompatibilis rendszer a cég mérései szerint rövidebb indulási időt…