PT-2026-37152 · Npm · I18Nextify

CVE-2026-41692

·

Publicado

2026-04-22

·

Atualizado

2026-05-08

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas i18nextify versões anteriores a 4.0.8
Descrição O software substitui tokens de interpolação {{key}} dentro de valores de atributos src e href usando a string bruta de i18next.t(). A lógica de substituição no manipulador replaceInside em src/localize.js não valida o esquema de URL do valor substituído, verificando apenas prefixos de origem http:// duplicados. Isso permite que um invasor que possa influenciar arquivos de tradução ou respostas de backend — como por meio de um CDN comprometido, locais contribuídos por usuários ou ataques MITM em backends HTTP simples — injete URIs maliciosas como javascript:, data:, vbscript: ou file:. Isso pode levar à execução de JavaScript arbitrário quando um usuário clica em um link ou quando um payload de script é executado na origem da página via tags <iframe>, <object> ou <embed>.
Recomendações Atualize para a versão 4.0.8. Como mitigação temporária, audite todos os arquivos de tradução em busca de prefixos javascript:, data:, vbscript: e file: em valores usados em atributos href ou src e restrinja o acesso de escrita a esses arquivos apenas a operadores confiáveis.

Exploit

Correção

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41692
GHSA-6457-MXPQ-4FQQ

Produtos afetados

I18Nextify