30秒で判断
対応すべき人:
i18next-http-middlewareパッケージのv3.9.6以前を使用しているNode.jsアプリケーション開発者・運用者- Express、Fastify等のWebフレームワークでi18nextのHTTPミドルウェアを利用しているプロジェクト
対応不要な人:
- i18next-http-middlewareを使用していない
- v3.9.7以降を使用している(修正済み)
確認コマンド:
npm list i18next-http-middleware
cat package.json | grep i18next-http-middleware
概要
HTTPリクエストをベースにした多言語化ミドルウェアi18next-http-middlewareのv3.9.6以前に、prototype pollution(プロトタイプ汚染)脆弱性があります。
MissingKeyHandlerが、プロトタイプ汚染を引き起こす名前(__proto__、constructor等)を含むセグメントを持つキーを適切に拒否しません。Webアプリケーションへの細工したリクエストを通じて、アプリケーション全体のオブジェクトプロトタイプが汚染される可能性があります。
同日公開のCVE-2026-48713(i18next-fs-backend)とあわせて、i18nextエコシステム全体の確認を推奨します。
影響を受けるソフトウェア
| 製品 | ベンダー | 影響バージョン |
|---|---|---|
| i18next-http-middleware | npm | 3.9.6以前 |
修正バージョンと回避策
推奨対応: i18next-http-middleware v3.9.7へのアップデート。
npm install i18next-http-middleware@^3.9.7
関連リンク
データソース: GitHub Advisory Database, NVD (NIST)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
