PT-2026-37150 · Npm · I18Next-Http-Backend+2

CVE-2026-41690

·

Publicado

2026-04-22

·

Atualizado

2026-05-08

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas i18next-http-middleware versões anteriores a 3.9.3
Descrição Um cliente HTTP não autenticado pode poluir o Object.prototype no processo Node.js que hospeda o middleware. Isso ocorre por meio de dois pontos de entrada não validados: getResourcesHandler e missingKeyHandler. Especificamente, o getResourcesHandlerlng e ns de parâmetros de consulta ou de rota e os passa para utils.setPath(), que não protegia contra as chaves proto, constructor ou prototype. Além disso, o missingKeyHandler utilizava um loop for...in para iterar o corpo da requisição, permitindo que propriedades herdadas da cadeia de protótipos fossem encaminhadas.
Essa poluição de protótipo pode quebrar verificações de autorização, causar negação de serviço (DoS) por confusão de tipo ou ser encadeada para a execução remota de código (RCE). Além disso, dependendo do backend configurado, segmentos de caminho não validados podem permitir a travessia de caminho de sistema de arquivos (ex: com i18next-fs-backend) ou falsificação de solicitação do lado do servidor (SSRF) (ex: com i18next-http-backend). A vulnerabilidade também permite a exaustão de memória e CPU devido ao crescimento ilimitado da lista de namespaces singleton compartilhada.
Recomendações Atualize para a versão 3.9.3. Como mitigação parcial, utilize uma regra de WAF para rejeitar requisições que contenham proto, constructor, prototype, .. ou caracteres de controle nos parâmetros de consulta ou chaves do corpo lng e ns.

Exploit

Correção

RCE

DoS

Path traversal

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41690
GHSA-5FGG-JCPF-8JJW

Produtos afetados

I18Next-Fs-Backend
I18Next-Http-Backend
I18Next-Http-Middleware