PT-2026-84505 · Npm · Joi
CVE-2026-84367
·
Publicado
2026-09-01
·
Atualizado
2026-09-08
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
joi versões 16.0.0 até 17.13.4
joi versões 18.0.0 até 18.2.3
Description
A implementação
internals.rename() em lib/types/keys.js, utilizada por object().rename(), permite que um esquema renomeie chaves usando uma fonte de expressão regular e um alvo Joi.expression() ou Joi.x() que interpola dados de correspondência quando { multiple: true } está habilitado. Isso pode permitir que um invasor forneça uma chave de entrada manipulada, como x- proto , fazendo com que o alvo seja renderizado como proto. Isso resulta na definição do protótipo do objeto retornado por validate() em vez de criar uma nova chave própria. O efeito é limitado ao objeto retornado por essa chamada de validação específica e não modifica o Object.prototype global. Esquemas que utilizam alvos de string estática ou o padrão { multiple: false } não são afetados.Recommendations
Atualize para a versão 17.13.5.
Atualize para a versão 18.2.4.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Joi