Biztonsági rést találtak a TanStack Startban, a Lovable védi az appokat

A Lovable biztonsági csapata CVE-2026-102989 azonosítóval sérülékenységet talált a TanStack Start keretrendszerben. A vállalat tűzfalas védelmet vezetett be, az érintett projektek pedig automatikusan megkapják a javítást.
- A Lovable CVE-2026-102989 azonosítójú hibát talált a TanStack Startban.
- A sérülékenység speciális hivatkozással nem kívánt JavaScript futtatását tehette lehetővé.
- A Lovable tűzfalas védelmet vezetett be a saját infrastruktúráján hosztolt appoknál.
- Az érintett projektek a következő módosításkor automatikusan frissülnek.
- A külső hosztingot használóknak maguknak kell frissíteniük és újratelepíteniük az alkalmazást.
Kártékony JavaScript futhatott a böngészőben
A Lovable közlése szerint a biztonsági csapat szeptember 14-én fedezte fel a hibát, miközben a platform alkalmazásait működtető szoftverkönyvtárakat vizsgálta. A sérülékenység egy speciálisan létrehozott hivatkozással lehetővé tehette, hogy a támadó nem kívánt JavaScript-kódot futtasson egy érintett alkalmazás látogatójának böngészőjében.
A kód hozzáférhetett a látogató számára elérhető információkhoz, illetve műveleteket hajthatott végre az érintett alkalmazásban a látogató jogosultságaival. A Lovable hangsúlyozza, hogy a támadáshoz egyszerre volt szükség az érintett szerveroldali funkciókra és arra, hogy a látogató megnyissa a rosszindulatú hivatkozást. A TanStack Start használata önmagában nem tette kihasználhatóvá az összes alkalmazást.
A vállalat a felülvizsgált naplókban eddig nem talált bizonyítékot arra, hogy kihasználták volna a sérülékenységet.
A Lovable tűzfallal védi a hosztolt appokat
A Lovable szeptember 14-én jelentette a hibát a TanStack karbantartóinak, majd olyan tűzfalszabályokat kezdett alkalmazni, amelyek blokkolják a sérülékenység kihasználására irányuló próbálkozásokat a platformon hosztolt alkalmazásokban. A szabályokat a vállalat folyamatosan tesztelte és finomította, hogy minél több támadási kísérletet lefedjen, miközben a jogos kéréseket ne akadályozza.
A tűzfal átmeneti védelmet biztosított az upstream javítás elkészültéig. Mivel az alkalmazások a Lovable infrastruktúráján futnak, a védelmet a felhasználóknak nem kellett külön bekapcsolniuk vagy a biztonsági értesítést megvárniuk. A cég a TanStack karbantartóival összehangoltan kezelte a hibabejelentést, így a technikai részletek nyilvánosságra kerülése előtt elkészülhetett a javítás.
A frissítés automatikusan bekerül az érintett projektekbe
Az érintett Lovable-projektek a következő módosítás alkalmával automatikusan frissítik a TanStack Startot a javított verzióra. A felhasználóknak nem kell megkeresniük a csomagot, és maguknak sem kell kidolgozniuk a frissítés menetét. Aki változtatás nélkül szeretné alkalmazni a javítást, a projekt Security oldalán díjmentesen elindíthatja a frissítést.
Az új projektek már a javított verziót használják. A tűzfalas védelem addig is érvényben marad, amíg a meglévő projektek frissítése megtörténik. Nem minden Lovable-projekt volt érintett, és a vállalat e-mailben keresi meg azokat az ügyfeleket, akiknek az alkalmazása érintett.
Aki az alkalmazását nem a Lovable infrastruktúráján hosztolja, arra nem terjed ki a platform védelme. Ezeknek a felhasználóknak az upstream biztonsági frissítést kell alkalmazniuk, majd a saját hosztolási környezetükön újra kell telepíteniük az appot. Kérdés esetén a Lovable Supporthoz fordulhatnak.


