PT-2026-34624 · Git+2 · I18Next-Http-Middleware

CVE-2026-41683

·

Publicado

2026-04-22

·

Atualizado

2026-05-08

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas i18next-http-middleware versões anteriores a 3.9.3
Descrição O software grava valores de idioma controlados pelo usuário no cabeçalho de resposta 'Content-Language' usando um codificador de entidades HTML que não remove retornos de carro, alimentações de linha ou outros caracteres de controle. Quando utilizado com versões do i18next anteriores a 19.5.0 ou quando um valor detectado bruto é produzido, sequências CRLF (Carriage Return Line Feed) no parâmetro lng são passadas diretamente para o cabeçalho de resposta. Isso pode levar à divisão de resposta HTTP (HTTP response splitting) em versões do Node.js anteriores a 14.6.0, permitindo a fixação de sessão, envenenamento de cache ou XSS refletido. Em versões do Node.js 14.6.0 e posteriores, isso causa a negação de serviço porque o sistema lança uma exceção ERR INVALID CHAR que pode derrubar a instância do servidor para todos os usuários simultâneos. Além disso, um filtro secundário projetado para prevenir XSS utilizava uma expressão regular insuficiente que poderia ser burlada ao renderizar res.locals.language em modos de modelagem de contexto inseguros.
Recomendações Atualize para a versão 3.9.3.

Exploit

Correção

DoS

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41683
GHSA-C3H8-G69V-PJRG

Produtos afetados

I18Next-Http-Middleware