PT-2026-84506 · Npm · Joi+1
CVE-2026-84368
·
Publicado
2026-09-01
·
Atualizado
2026-09-08
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
joi versões 16.0.0 até 17.13.5
joi versões 18.0.0 até 18.2.4
@hapi/joi versões 16.0.0 até 17.1.1
Description
Um problema de poluição de protótipo existe em lib/messages.js, onde as funções
exports.compile() e exports.merge() reutilizam objetos herdados ao processar chaves de idioma controladas por um invasor. Essas chaves podem ser fornecidas via messages(), message(), prefs({ messages }), Joi.extend({ messages }) ou rule({ message }). Especificamente, uma chave de idioma chamada proto permite a escrita de propriedades no Object.prototype, enquanto constructor permite a escrita nas propriedades estáticas da função Object. Isso pode fazer com que aplicações que dependem da presença de propriedades herdadas executem ramificações lógicas incorretas para todos os objetos inspecionados. Esta falha só é acessível se uma aplicação fornecer entradas não confiáveis diretamente na configuração de construção do esquema e não pode ser acionada por dados que o joi valida.Recommendations
Atualize o joi para a versão 17.13.6.
Atualize o joi para a versão 18.2.5.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade no @hapi/joi.
Exploit
Correção
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Hapi/Joi
Joi