Lovable lukker TanStack Start-sårbarhed: Opdatering rulles ind automatisk ved næste ændring

Lovable har indført firewall-regler og en automatisk opdatering for berørte projekter efter fund af CVE-2026-102989 i TanStack Start. Kunder får besked via e-mail, hvis deres app er påvirket.

Lovable lukker TanStack Start-sårbarhed: Opdatering rulles ind automatisk ved næste ændring
Grafik: Lovable.

Lovable har indført firewall-beskyttelse og en automatisk opdatering for apps, der kan være ramt af en sårbarhed i webframeworket TanStack Start (CVE-2026-102989). Ifølge Lovable er der ikke behov for, at kunder foretager sig noget for at få beskyttelsen på plads, hvis appen er hostet på Lovable.

Se Lovable Blogs officielle oplysninger.

Hvad sårbarheden kunne bruges til

Lovables sikkerhedsteam opdagede sårbarheden 14. september 2026 under gennemgang af de softwarebiblioteker, der bruges i Lovable-apps. Sårbarheden kunne ifølge virksomheden gøre det muligt for en angriber at lokke en besøgende til at åbne et særligt udformet link, som får en berørt app til at køre uønsket JavaScript i besøgendes browser.

A vulnerability in TanStack Start: what we found and what we did to protect your apps
Grafik: Lovable.

I praksis betyder det, at kode i browseren potentielt kan tilgå information, som besøgende allerede har adgang til, eller udføre handlinger med besøgendes rettigheder inde i den berørte app. Lovable understreger, at brug af TanStack Start i sig selv ikke gjorde alle apps sårbare. Angrebet krævede både specifik serverfunktionalitet i appen og at en bruger åbner det skadelige link.

Lovable oplyser, at virksomheden ikke har fundet tegn på, at sårbarheden er blevet udnyttet i de logdata, de har gennemgået.

Firewall som midlertidig beskyttelse for hostede apps

Samme dag som fundet blev rapporteret til TanStack, begyndte Lovable at håndhæve firewall-regler, der skal blokere forsøg på at udnytte fejlen i apps, der kører på Lovables hosting. Virksomheden beskriver firewall-løsningen som en afbødning, der skulle dække perioden, mens en egentlig rettelse blev forberedt hos TanStack.

Lovable skriver, at reglerne løbende blev testet og justeret for både at øge dækningen og undgå at blokere legitim trafik. Pointen for kunderne er, at hostede apps kan få beskyttelse uden at ejeren selv skal nå at læse en sikkerhedsadvarsel eller ændre indstillinger.

Sådan får dit projekt rettelsen ind

Lovable oplyser, at ikke alle projekter var påvirket. Hvis et projekt var berørt, vil kunden blive kontaktet via e-mail.

For berørte projekter på Lovable bliver TanStack Start opgraderet til en patchet version automatisk næste gang, ejeren laver en ændring i projektet. Hvis man vil have opdateringen ind med det samme uden at ændre andet, kan den ifølge Lovable anvendes gratis via projektets “Security”-side uden kreditforbrug. Nye projekter oprettes med den patchede version fra start, og Lovable oplyser, at firewall-beskyttelsen fortsat er aktiv, mens eksisterende projekter bliver opdateret.

Hvis en app er deployet et andet sted end på Lovables hosting, gælder Lovables firewall-beskyttelse ikke, og man skal i stedet selv anvende den upstream sikkerhedsopdatering og redeploye i eget setup.

Aktører i artiklen

Læs videre i aktørprofilen

Lovable Lovable er en svensk AI-appbygger, hvor brugeren beskriver en app eller et website i tekst og får et fungerende prototype- eller produktudkast tilbage. AI-appbygger og vibe coding-platform

Skriv et svar

Din e-mailadresse vil ikke blive publiceret. Krævede felter er markeret med *