脅威動向  2026-06-26(金)配信

i18next-http-middlewareにおけるプロトタイプ汚染の脆弱性

脆弱性
i18next-http-middlewareのmissingKeyHandlerにおいて、プロトタイプ汚染を招くキーの検証が不十分である脆弱性が存在する。従来は特定の文字列のみをブロックしていたが、ドット区切りのバリエーション(例: "__proto__.polluted")を適切に拒否できていなかった。特にi18next-fs-backendと組み合わせて使用する場合、攻撃者が細工したリクエストを送信することで、Object.prototypeを汚染し、アプリケーションのクラッシュや設定の改ざん、セキュリティチェックのバイパスを引き起こす可能性がある。CVSSスコアが9.1と極めて高く、深刻な脅威である。
対象ソフト
Node.js環境で利用される国際化(i18n)ライブラリ「i18next」のHTTPミドルウェアであり、翻訳キーの管理や保存機能を提供するためにWebアプリケーションで広く利用されている。
影響
攻撃成功時、アプリケーションのクラッシュ、翻訳動作の破損、設定の改ざん、またはプロパティベースのセキュリティチェックの回避が発生する可能性がある。
対応策
i18next-http-middlewareをバージョン3.9.7以降にアップグレードすること。また、関連するバックエンドライブラリ(i18next-fs-backendなど)も最新版へ更新することが推奨される。直ちに更新できない場合は、missingKeyHandlerへの外部からのアクセス制限や、saveMissing機能の無効化を検討すること。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →