PT-2026-37152 · Npm · I18Nextify
CVE-2026-41692
·
Publicado
2026-04-22
·
Atualizado
2026-05-08
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
i18nextify versões anteriores a 4.0.8
Descrição
O software substitui tokens de interpolação
{{key}} dentro de valores de atributos src e href usando a string bruta de i18next.t(). A lógica de substituição no manipulador replaceInside em src/localize.js não valida o esquema de URL do valor substituído, verificando apenas prefixos de origem http:// duplicados. Isso permite que um invasor que possa influenciar arquivos de tradução ou respostas de backend — como por meio de um CDN comprometido, locais contribuídos por usuários ou ataques MITM em backends HTTP simples — injete URIs maliciosas como javascript:, data:, vbscript: ou file:. Isso pode levar à execução de JavaScript arbitrário quando um usuário clica em um link ou quando um payload de script é executado na origem da página via tags <iframe>, <object> ou <embed>.Recomendações
Atualize para a versão 4.0.8.
Como mitigação temporária, audite todos os arquivos de tradução em busca de prefixos
javascript:, data:, vbscript: e file: em valores usados em atributos href ou src e restrinja o acesso de escrita a esses arquivos apenas a operadores confiáveis.Exploit
Correção
XSS
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
I18Nextify