PT-2026-35053 · Npm · Axios

August829

·

Publicado

2026-04-24

·

Atualizado

2026-06-05

·

CVE-2026-42044

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Name of the Vulnerable Software and Affected Versions Axios versões 1.0.0 até 1.15.1
Description Axios é um cliente HTTP baseado em promessas para o navegador e Node.js. A biblioteca é suscetível a um ataque de Prototype Pollution Gadget. Isso ocorre porque a função transformResponse padrão chama JSON.parse(data, this.parseReviver), onde this é o objeto de configuração mesclado. Como parseReviver não está presente nos padrões, não é validado por assertOptions e não possui restrições, uma função Object.prototype.parseReviver poluída é executada para cada par chave-valor em cada resposta JSON. Isso permite que um invasor modifique seletivamente valores individuais em respostas de API JSON, o que pode levar a escalada de privilégios, manipulação de saldo e bypass de autorização.
Recommendations Atualize o Axios para a versão 1.15.2.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CLEANSTART-2026-LC05413
CVE-2026-42044
GHSA-3W6X-2G7M-8V23

Produtos afetados

Axios