PT-2026-84505 · Npm · Joi

CVE-2026-84367

·

Publicado

2026-09-01

·

Atualizado

2026-09-08

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas joi versões 16.0.0 até 17.13.4 joi versões 18.0.0 até 18.2.3
Description A implementação internals.rename() em lib/types/keys.js, utilizada por object().rename(), permite que um esquema renomeie chaves usando uma fonte de expressão regular e um alvo Joi.expression() ou Joi.x() que interpola dados de correspondência quando { multiple: true } está habilitado. Isso pode permitir que um invasor forneça uma chave de entrada manipulada, como x- proto , fazendo com que o alvo seja renderizado como proto. Isso resulta na definição do protótipo do objeto retornado por validate() em vez de criar uma nova chave própria. O efeito é limitado ao objeto retornado por essa chamada de validação específica e não modifica o Object.prototype global. Esquemas que utilizam alvos de string estática ou o padrão { multiple: false } não são afetados.
Recommendations Atualize para a versão 17.13.5. Atualize para a versão 18.2.4.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84367
GHSA-GG4H-3HG2-GRPC

Produtos afetados

Joi