PT-2026-106757 · Npm · I18Next-Http-Backend

CVE-2026-105800

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas i18next-http-backend versões anteriores a 4.0.2
Description Existe um problema onde valores de idioma ou namespace controlados por um invasor, interpolados em um loadPath ou addPath personalizado, podem levar à injeção de URL ou server-side request forgery (SSRF). Isso ocorre quando o modelo de caminho começa diretamente com os marcadores {{lng}} ou {{ns}}, permitindo que uma entrada baseada em dois-pontos seja interpretada como uma URL absoluta ou que um namespace com barra dupla se torne uma URL relativa ao protocolo em navegadores. Isso permite que a requisição saia da origem pretendida e atinja um destino não planejado. O modelo padrão /locales/{{lng}}/{{ns}}.json e modelos com um caminho ou origem inicial não são afetados.
Recommendations Atualize para a versão 4.0.2. Como medida paliativa temporária, evite usar modelos de loadPath ou addPath que comecem diretamente com os marcadores {{lng}} ou {{ns}}.

Exploit

Correção

Special Elements Injection

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105800
GHSA-XVQ9-WJP8-HWQF

Produtos afetados

I18Next-Http-Backend