PT-2026-44910 · Npm+1 · Axios+1
CVE-2026-44494
·
Publicado
2026-04-16
·
Atualizado
2026-07-31
CVSS v2.0
9.7
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:P |
Nome do Software Vulnerável e Versões Afetadas
axios versões 0.x até 1.x
Descrição
Um gadget de poluição de protótipo (prototype pollution) no componente
lib/adapters/http.js permite que um invasor escale qualquer poluição de Object.prototype na árvore de dependências de uma aplicação para um ataque completo de Man-in-the-Middle (MITM). Isso ocorre porque o adaptador HTTP lê a propriedade config.proxy através de acesso padrão a propriedades, que percorre a cadeia de protótipos. Como proxy não está presente nos padrões da biblioteca, ele pode ser injetado via poluição de protótipo, fazendo com que a função setProxy() direcione todo o tráfego HTTP para um servidor proxy controlado pelo invasor.Isso permite que um invasor remoto intercepte, leia e modifique todo o tráfego HTTP, incluindo credenciais de autenticação, cookies e corpos de requisição. O invasor também pode adulterar respostas e realizar reconhecimento de rede interna visualizando as URLs das requisições. Este problema ignora a lógica do
mergeConfig e não é resolvido pelo patch de sanitização de cabeçalhos na versão 1.15.0.Recomendações
Para as versões 0.x até 1.x, utilize
hasOwnProperty ao ler propriedades de configuração sensíveis à segurança em lib/adapters/http.js para garantir que a propriedade exista no próprio objeto e não em seu protótipo. Especificamente, a propriedade config.proxy deve ser acessada como: Object.prototype.hasOwnProperty.call(config, 'proxy') ? config.proxy : undefined.Como mitigação temporária, restrinja o acesso à propriedade
config.proxy ou garanta que nenhuma dependência na pilha da aplicação seja vulnerável a poluição de protótipo.Exploit
Correção
DoS
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Confluence
Axios