CVE-2026-34404Nuxt OG Image在6.2.5之前的版本中存在拒绝服务漏洞。由于其图片生成接口未对宽度和高度参数进行限制,攻击者可通过构造包含超大参数的请求导致服务器资源耗尽,从而引发服务拒绝。该漏洞无需认证且在默认配置下即可复现,对服务可用性构成严重威胁。
该漏洞源于 Nuxt OG Image 组件在处理图片渲染请求时缺乏对输入参数的有效校验。具体而言,受影响的端点 /_og/d/ 及旧版本的 /og-image/ 直接接收用户传入的 width 和 height 参数。攻击者可发送包含极大数值(如 9999999)的请求,服务器在尝试分配内存和计算资源以生成图像时,会因负载过高而崩溃或停止响应,导致合法用户无法访问服务。