PT-2026-106757 · Npm · I18Next-Http-Backend
CVE-2026-105800
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
i18next-http-backend versões anteriores a 4.0.2
Description
Existe um problema onde valores de idioma ou namespace controlados por um invasor, interpolados em um
loadPath ou addPath personalizado, podem levar à injeção de URL ou server-side request forgery (SSRF). Isso ocorre quando o modelo de caminho começa diretamente com os marcadores {{lng}} ou {{ns}}, permitindo que uma entrada baseada em dois-pontos seja interpretada como uma URL absoluta ou que um namespace com barra dupla se torne uma URL relativa ao protocolo em navegadores. Isso permite que a requisição saia da origem pretendida e atinja um destino não planejado. O modelo padrão /locales/{{lng}}/{{ns}}.json e modelos com um caminho ou origem inicial não são afetados.Recommendations
Atualize para a versão 4.0.2.
Como medida paliativa temporária, evite usar modelos de
loadPath ou addPath que comecem diretamente com os marcadores {{lng}} ou {{ns}}.Exploit
Correção
Special Elements Injection
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
I18Next-Http-Backend