PT-2026-44984 · Npm+1 · Axios+1
CVE-2026-44492
·
Publicado
2026-05-29
·
Atualizado
2026-07-22
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
axios versões anteriores a 0.32.0
axios versões anteriores a 1.16.0
Description
O Axios é um cliente HTTP baseado em promises para o navegador e Node.js. O problema reside no arquivo
lib/helpers/shouldBypassProxy.js e é causado pela falha na normalização de endereços IPv6 mapeados para IPv4. Quando a lista NO PROXY contém um endereço IPv4, como 127.0.0.1 ou 169.254.169.254, uma requisição que utiliza o formato IPv6 mapeado para IPv4 (por exemplo, ::ffff:7f00:1 ou ::ffff:a9fe:a9fe) não é corretamente identificada como uma exceção e é roteada através do proxy configurado. Como o Node.js resolve esses endereços para o host IPv4 subjacente, a requisição pode alcançar serviços internos via proxy, permitindo que um invasor remoto ignore as restrições de segurança existentes.Recommendations
Atualize o axios para a versão 0.32.0 ou posterior.
Atualize o axios para a versão 1.16.0 ou posterior.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Confluence
Axios