Une injection dans la construction d’URL d’i18next-http-backend peut permettre à des valeurs de langue ou d’espace de noms contrôlées par un attaquant de faire partir une requête vers une origine inattendue, avec risque de SSRF côté serveur. Le défaut concerne les modèles personnalisés où le placeholder occupe le début structurel de l’URL ; le modèle par défaut `/locales/{{lng}}/{{ns}}.json` et les modèles commençant par un chemin ou une origine ne sont pas affectés.
Source : NVD — CVE-2026-105800
Analyse technique
Des valeurs contrôlées de langue ou d’espace de noms interpolées dans un `loadPath` ou `addPath` personnalisé peuvent modifier la destination de la requête, notamment au moyen d’une URL absolue ou relative au protocole.
Impact, versions et correctif
Détection / vérification
Vérifier les configurations personnalisées de `loadPath` et `addPath` qui commencent directement par `{{lng}}` ou `{{ns}}`.
Action recommandée
Mettre à niveau i18next-http-backend vers la version 4.0.2 ou ultérieure ; éviter les modèles personnalisés plaçant directement `{{lng}}` ou `{{ns}}` au début de l’URL.
Sources
Priorisation DFS : P4 · 1 source(s).