Aller au contenu
Développeur Full Stack
, ,

i18next-http-backend : injection d’URL et risque de SSRF avec certains modèles personnalisés

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Faible

Une injection dans la construction d’URL d’i18next-http-backend peut permettre à des valeurs de langue ou d’espace de noms contrôlées par un attaquant de faire partir une requête vers une origine inattendue, avec risque de SSRF côté serveur. Le défaut concerne les modèles personnalisés où le placeholder occupe le début structurel de l’URL ; le modèle par défaut `/locales/{{lng}}/{{ns}}.json` et les modèles commençant par un chemin ou une origine ne sont pas affectés.

Node.js
IdentifiantCVE-2026-105800
GravitéFaible
Exploitationnon connue / non déterminée
Correctif4.0.2

Source : NVD — CVE-2026-105800

Analyse technique

Des valeurs contrôlées de langue ou d’espace de noms interpolées dans un `loadPath` ou `addPath` personnalisé peuvent modifier la destination de la requête, notamment au moyen d’une URL absolue ou relative au protocole.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-06 à 15:17:17.173Z, dans la période demandée ; cette publication, et non une simple modification ultérieure de fiche, est l’événement retenu.
ImpactUne requête peut être dirigée hors de l’origine prévue ; dans un déploiement serveur, cela peut entraîner une SSRF.
Versions affectéesVersions antérieures à 4.0.2 ; les modèles de chemin personnalisés concernés commencent directement par `{{lng}}` ou `{{ns}}`.
Version corrigée4.0.2
ContournementAucun contournement établi dans les sources consultées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
Publication2026-10-06T15:17:17.173Z
Mise à jour2026-10-06T18:16:47.547Z

Détection / vérification

Vérifier les configurations personnalisées de `loadPath` et `addPath` qui commencent directement par `{{lng}}` ou `{{ns}}`.

Action recommandée

Mettre à niveau i18next-http-backend vers la version 4.0.2 ou ultérieure ; éviter les modèles personnalisés plaçant directement `{{lng}}` ou `{{ns}}` au début de l’URL.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :