PT-2026-44910 · Npm+1 · Axios+1

CVE-2026-44494

·

Publicado

2026-04-16

·

Atualizado

2026-07-31

CVSS v2.0

9.7

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:P
Nome do Software Vulnerável e Versões Afetadas axios versões 0.x até 1.x
Descrição Um gadget de poluição de protótipo (prototype pollution) no componente lib/adapters/http.js permite que um invasor escale qualquer poluição de Object.prototype na árvore de dependências de uma aplicação para um ataque completo de Man-in-the-Middle (MITM). Isso ocorre porque o adaptador HTTP lê a propriedade config.proxy através de acesso padrão a propriedades, que percorre a cadeia de protótipos. Como proxy não está presente nos padrões da biblioteca, ele pode ser injetado via poluição de protótipo, fazendo com que a função setProxy() direcione todo o tráfego HTTP para um servidor proxy controlado pelo invasor.
Isso permite que um invasor remoto intercepte, leia e modifique todo o tráfego HTTP, incluindo credenciais de autenticação, cookies e corpos de requisição. O invasor também pode adulterar respostas e realizar reconhecimento de rede interna visualizando as URLs das requisições. Este problema ignora a lógica do mergeConfig e não é resolvido pelo patch de sanitização de cabeçalhos na versão 1.15.0.
Recomendações Para as versões 0.x até 1.x, utilize hasOwnProperty ao ler propriedades de configuração sensíveis à segurança em lib/adapters/http.js para garantir que a propriedade exista no próprio objeto e não em seu protótipo. Especificamente, a propriedade config.proxy deve ser acessada como: Object.prototype.hasOwnProperty.call(config, 'proxy') ? config.proxy : undefined.
Como mitigação temporária, restrinja o acesso à propriedade config.proxy ou garanta que nenhuma dependência na pilha da aplicação seja vulnerável a poluição de protótipo.

Exploit

Correção

DoS

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07709
CVE-2026-44494
GHSA-35JP-WW65-95WH
RHSA-2026:42078

Produtos afetados

Confluence
Axios