Npm · Axios · CVE-2026-67312
**Nome do Software Vulnerável e Versões Afetadas**
axios versões 0.28.0 até 0.32.x
axios versões 1.0.0 até 1.17.x
**Descrição**
Existe uma recursão descontrolada na função `formDataToJSON`, que é exposta como `axios.formToJSON()` e utilizada internamente ao serializar `FormData` com `Content-Type: application/json`. Se uma aplicação processar nomes de campos `FormData` controlados por um invasor, um nome de campo com milhares de segmentos aninhados delimitados por colchetes pode desencadear uma recursão ilimitada na função `buildPath()`. Isso esgota a pilha de chamadas do JavaScript, resultando em um `RangeError: Maximum call stack size exceeded`, o que leva a uma negação de serviço para a requisição ou ao encerramento completo do processo em aplicações sem o tratamento de erros adequado.
**Recomendações**
Atualize o axios para a versão 0.33.0 ou posterior.
Atualize o axios para a versão 1.18.0 ou posterior.
Como solução temporária, rejeite ou normalize nomes de campos de formulário não confiáveis antes de chamar `axios.formToJSON()`.
Evite enviar `FormData` não confiável através do axios como JSON, a menos que a conversão seja estritamente necessária.
Implemente o tratamento de erros para capturar exceções ao redor de `formToJSON()` ou requisições axios que transformem `FormData` não confiável.