Npm · Axios · CVE-2026-67317
**Nome do Software Vulnerável e Versões Afetadas**
axios versões 1.7.0 até 1.17.x
**Descrição**
Ao utilizar o adaptador fetch, o software falha em aplicar o limite `maxBodyLength` para corpos de requisição do tipo WHATWG `ReadableStream` quando o `Content-Length` não pode ser determinado antes do envio. Isso ocorre porque a função `getBodyLength()` não possui um tratamento para `ReadableStream`, fazendo com que a verificação de comprimento seja ignorada. Consequentemente, um invasor que forneça um fluxo de comprimento desconhecido pode ignorar os limites de tamanho de upload configurados, resultando em saída de rede descontrolada, consumo de recursos no nível da requisição ou exaustão de cotas de API e largura de banda de upstream. Este problema afeta especificamente métodos de requisição com corpo, como `POST`, `PUT` e `PATCH`, quando a variável `data` é um `ReadableStream` e o `adapter` está definido como `fetch`.
**Recomendações**
Atualize o axios para a versão 1.18.0 ou posterior.
Como solução temporária, utilize o adaptador HTTP para uploads de fluxos não confiáveis em ambientes Node.js.
Como solução temporária, implemente a contagem e a interrupção manual do fluxo na camada de aplicação para impor limites de tamanho ao usar o adaptador fetch.