PT-2026-44984 · Npm+1 · Axios+1

CVE-2026-44492

·

Publicado

2026-05-29

·

Atualizado

2026-07-22

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas axios versões anteriores a 0.32.0 axios versões anteriores a 1.16.0
Description O Axios é um cliente HTTP baseado em promises para o navegador e Node.js. O problema reside no arquivo lib/helpers/shouldBypassProxy.js e é causado pela falha na normalização de endereços IPv6 mapeados para IPv4. Quando a lista NO PROXY contém um endereço IPv4, como 127.0.0.1 ou 169.254.169.254, uma requisição que utiliza o formato IPv6 mapeado para IPv4 (por exemplo, ::ffff:7f00:1 ou ::ffff:a9fe:a9fe) não é corretamente identificada como uma exceção e é roteada através do proxy configurado. Como o Node.js resolve esses endereços para o host IPv4 subjacente, a requisição pode alcançar serviços internos via proxy, permitindo que um invasor remoto ignore as restrições de segurança existentes.
Recommendations Atualize o axios para a versão 0.32.0 ou posterior. Atualize o axios para a versão 1.16.0 ou posterior.

Exploit

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07710
CVE-2026-44492
GHSA-PJWM-PJ3P-43MV
RHSA-2026:42078

Produtos afetados

Confluence
Axios