Lovable har indført firewall-beskyttelse og en automatisk opdatering for apps, der kan være ramt af en sårbarhed i webframeworket TanStack Start (CVE-2026-102989). Ifølge Lovable er der ikke behov for, at kunder foretager sig noget for at få beskyttelsen på plads, hvis appen er hostet på Lovable.
Se Lovable Blogs officielle oplysninger.
Hvad sårbarheden kunne bruges til
Lovables sikkerhedsteam opdagede sårbarheden 14. september 2026 under gennemgang af de softwarebiblioteker, der bruges i Lovable-apps. Sårbarheden kunne ifølge virksomheden gøre det muligt for en angriber at lokke en besøgende til at åbne et særligt udformet link, som får en berørt app til at køre uønsket JavaScript i besøgendes browser.

I praksis betyder det, at kode i browseren potentielt kan tilgå information, som besøgende allerede har adgang til, eller udføre handlinger med besøgendes rettigheder inde i den berørte app. Lovable understreger, at brug af TanStack Start i sig selv ikke gjorde alle apps sårbare. Angrebet krævede både specifik serverfunktionalitet i appen og at en bruger åbner det skadelige link.
Lovable oplyser, at virksomheden ikke har fundet tegn på, at sårbarheden er blevet udnyttet i de logdata, de har gennemgået.
Firewall som midlertidig beskyttelse for hostede apps
Samme dag som fundet blev rapporteret til TanStack, begyndte Lovable at håndhæve firewall-regler, der skal blokere forsøg på at udnytte fejlen i apps, der kører på Lovables hosting. Virksomheden beskriver firewall-løsningen som en afbødning, der skulle dække perioden, mens en egentlig rettelse blev forberedt hos TanStack.
Lovable skriver, at reglerne løbende blev testet og justeret for både at øge dækningen og undgå at blokere legitim trafik. Pointen for kunderne er, at hostede apps kan få beskyttelse uden at ejeren selv skal nå at læse en sikkerhedsadvarsel eller ændre indstillinger.
Sådan får dit projekt rettelsen ind
Lovable oplyser, at ikke alle projekter var påvirket. Hvis et projekt var berørt, vil kunden blive kontaktet via e-mail.
For berørte projekter på Lovable bliver TanStack Start opgraderet til en patchet version automatisk næste gang, ejeren laver en ændring i projektet. Hvis man vil have opdateringen ind med det samme uden at ændre andet, kan den ifølge Lovable anvendes gratis via projektets “Security”-side uden kreditforbrug. Nye projekter oprettes med den patchede version fra start, og Lovable oplyser, at firewall-beskyttelsen fortsat er aktiv, mens eksisterende projekter bliver opdateret.
Hvis en app er deployet et andet sted end på Lovables hosting, gælder Lovables firewall-beskyttelse ikke, og man skal i stedet selv anvende den upstream sikkerhedsopdatering og redeploye i eget setup.
Aktører i artiklen








