PT-2026-36988 · Npm · Axios

Bulmax9797-Sketch

·

Publicado

2026-05-05

·

Atualizado

2026-06-08

·

CVE-2026-42264

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Axios versões 1.0.0 até 1.15.1
Descrição O Axios é um cliente HTTP baseado em promessas para o navegador e Node.js. O adaptador HTTP lê cinco propriedades de configuração—auth, baseURL, socketPath, beforeRedirect e insecureHTTPParser—através de acesso direto a propriedades sem a utilização de guardas hasOwnProperty. Isso permite que essas propriedades atuem como gadgets de poluição de protótipo (prototype pollution). Se o Object.prototype for poluído por outra dependência no mesmo processo, o Axios utilizará silenciosamente esses valores poluídos em cada requisição HTTP de saída. A poluição de protótipo é uma vulnerabilidade onde um invasor pode manipular o protótipo de um objeto base, levando à injeção de propriedades em todos os objetos que herdam desse protótipo.
Recomendações Atualizar para a versão 1.15.2.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-BE61221
CLEANSTART-2026-LC05413
CVE-2026-42264
OPENSUSE-SU-2026:20919-1

Produtos afetados

Axios