PT-2026-36113 · Npm · I18Next-Http-Backend+2
CVE-2026-42353
·
Publicado
2026-04-29
·
Atualizado
2026-05-08
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
i18next-http-middleware versões anteriores a 3.9.3
Descrição
O software passa os valores
lng e ns controlados pelo usuário da função getResourcesHandler diretamente para i18next.services.backendConnector.load(languages, namespaces, …) sem sanitização. Dependendo do backend configurado, isso pode levar a diferentes problemas de segurança:- Travessia de caminho de sistema de arquivos (leitura de arquivos arbitrários do disco) quando emparelhado com o
i18next-fs-backendou backends semelhantes baseados em sistema de arquivos. - Server-Side Request Forgery (SSRF), que permite requisições para IPs ou nomes de host internos, quando emparelhado com o
i18next-http-backendou backends semelhantes baseados em HTTP. - Exaustão de memória devido ao crescimento ilimitado do array
i18next.options.nsquando payloads únicos repetidos são enviados.
Recomendações
Atualize para a versão 3.9.3 ou posterior.
Exploit
Correção
Path traversal
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
I18Next-Fs-Backend
I18Next-Http-Backend
I18Next-Http-Middleware