Npm · Axios · CVE-2026-67320
**Nome do Software Vulnerável e Versões Afetadas**
axios versões 0.31.1 até 0.32.x
axios versões 1.15.2 até 1.17.x
**Description**
Em implantações Node.js usando o adaptador HTTP, uma falha na proteção contra poluição de protótipo permite que as requisições sejam roteadas através de um proxy controlado por um invasor. Embora o software inicialmente crie um objeto de protótipo nulo para a configuração da requisição para evitar a poluição de protótipo, interceptores de requisição que utilizam padrões imutáveis — como `{...config}` ou `Object.assign({}, config)` — convertem isso de volta em um objeto comum. Como o software não reaplica a proteção à configuração antes do envio, o adaptador HTTP do Node lê a variável `config.proxy` através da cadeia de protótipos. Se um invasor poluir o `Object.prototype.proxy`, ele poderá interceptar requisições HTTP em texto simples para observar cabeçalhos `Authorization`, autenticação Basic de `config.auth`, o método da requisição, URL absoluta, cabeçalho `Host` e o corpo da requisição, podendo também retornar respostas personalizadas. Este problema não afeta adaptadores de navegador ou requisições HTTPS sob validação TLS normal.
**Recommendations**
Atualize o axios para a versão 0.33.0 ou posterior para o ramo 0.x.
Atualize o axios para a versão 1.18.0 ou posterior para o ramo 1.x.
Como solução temporária, defina `proxy: false` em requisições afetadas ou instâncias do axios quando o suporte a proxy não for necessário.
Evite usar interceptores de requisição que retornem clones de objetos comuns da configuração.
Use o adaptador fetch do Node para requisições afetadas onde for compatível com a aplicação.