PT-2026-37150 · Npm · I18Next-Http-Backend+2
CVE-2026-41690
·
Publicado
2026-04-22
·
Atualizado
2026-05-08
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
i18next-http-middleware versões anteriores a 3.9.3
Descrição
Um cliente HTTP não autenticado pode poluir o
Object.prototype no processo Node.js que hospeda o middleware. Isso ocorre por meio de dois pontos de entrada não validados: getResourcesHandler e missingKeyHandler. Especificamente, o getResourcesHandler lê lng e ns de parâmetros de consulta ou de rota e os passa para utils.setPath(), que não protegia contra as chaves proto, constructor ou prototype. Além disso, o missingKeyHandler utilizava um loop for...in para iterar o corpo da requisição, permitindo que propriedades herdadas da cadeia de protótipos fossem encaminhadas.Essa poluição de protótipo pode quebrar verificações de autorização, causar negação de serviço (DoS) por confusão de tipo ou ser encadeada para a execução remota de código (RCE). Além disso, dependendo do backend configurado, segmentos de caminho não validados podem permitir a travessia de caminho de sistema de arquivos (ex: com
i18next-fs-backend) ou falsificação de solicitação do lado do servidor (SSRF) (ex: com i18next-http-backend). A vulnerabilidade também permite a exaustão de memória e CPU devido ao crescimento ilimitado da lista de namespaces singleton compartilhada.Recomendações
Atualize para a versão 3.9.3.
Como mitigação parcial, utilize uma regra de WAF para rejeitar requisições que contenham
proto, constructor, prototype, .. ou caracteres de controle nos parâmetros de consulta ou chaves do corpo lng e ns.Exploit
Correção
RCE
DoS
Path traversal
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
I18Next-Fs-Backend
I18Next-Http-Backend
I18Next-Http-Middleware