PT-2026-67292 · Npm · Axios

·

CVE-2026-67312

·

Publicado

2026-07-06

·

Atualizado

2026-08-01

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas axios versões 0.28.0 até 0.32.x axios versões 1.0.0 até 1.17.x
Descrição Existe uma recursão descontrolada na função formDataToJSON, que é exposta como axios.formToJSON() e utilizada internamente ao serializar FormData com Content-Type: application/json. Se uma aplicação processar nomes de campos FormData controlados por um invasor, um nome de campo com milhares de segmentos aninhados delimitados por colchetes pode desencadear uma recursão ilimitada na função buildPath(). Isso esgota a pilha de chamadas do JavaScript, resultando em um RangeError: Maximum call stack size exceeded, o que leva a uma negação de serviço para a requisição ou ao encerramento completo do processo em aplicações sem o tratamento de erros adequado.
Recomendações Atualize o axios para a versão 0.33.0 ou posterior. Atualize o axios para a versão 1.18.0 ou posterior. Como solução temporária, rejeite ou normalize nomes de campos de formulário não confiáveis antes de chamar axios.formToJSON(). Evite enviar FormData não confiável através do axios como JSON, a menos que a conversão seja estritamente necessária. Implemente o tratamento de erros para capturar exceções ao redor de formToJSON() ou requisições axios que transformem FormData não confiável.

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10942
CVE-2026-67312
GHSA-PMV8-RQ9R-6J72

Produtos afetados

Axios