PT-2026-84506 · Npm · Joi+1

CVE-2026-84368

·

Publicado

2026-09-01

·

Atualizado

2026-09-08

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas joi versões 16.0.0 até 17.13.5 joi versões 18.0.0 até 18.2.4 @hapi/joi versões 16.0.0 até 17.1.1
Description Um problema de poluição de protótipo existe em lib/messages.js, onde as funções exports.compile() e exports.merge() reutilizam objetos herdados ao processar chaves de idioma controladas por um invasor. Essas chaves podem ser fornecidas via messages(), message(), prefs({ messages }), Joi.extend({ messages }) ou rule({ message }). Especificamente, uma chave de idioma chamada proto permite a escrita de propriedades no Object.prototype, enquanto constructor permite a escrita nas propriedades estáticas da função Object. Isso pode fazer com que aplicações que dependem da presença de propriedades herdadas executem ramificações lógicas incorretas para todos os objetos inspecionados. Esta falha só é acessível se uma aplicação fornecer entradas não confiáveis diretamente na configuração de construção do esquema e não pode ser acionada por dados que o joi valida.
Recommendations Atualize o joi para a versão 17.13.6. Atualize o joi para a versão 18.2.5. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade no @hapi/joi.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84368
GHSA-6W3J-5FW6-R9VR

Produtos afetados

@Hapi/Joi
Joi