PT-2026-67293 · Npm · Axios

·

CVE-2026-67313

·

Publicado

2026-07-20

·

Atualizado

2026-08-01

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas axios versões 0.28.0 e posteriores
Description Existe uma recursão descontrolada na função formDataToJSON ao processar nomes de campos FormData com segmentos de colchetes profundamente aninhados. Um invasor pode fornecer FormData com nomes de campos contendo milhares de colchetes aninhados para esgotar a pilha de chamadas do JavaScript, disparando um RangeError. Isso leva à falha da requisição ou ao encerramento do processo em aplicações que não tratam a exceção, resultando em negação de serviço. Este problema afeta a API axios.formToJSON(formData), a importação formToJSON, o arquivo lib/helpers/formDataToJSON.js e o transformRequest padrão quando o FormData é enviado com o tipo de conteúdo application/json. A vulnerabilidade é disparada através da função buildPath(), que processa recursivamente segmentos de caminho sem impor uma profundidade máxima.
Recommendations Para as versões do axios 0.28.0 e posteriores, valide os nomes dos campos FormData para rejeitar chaves cuja profundidade de aninhamento exceda o esquema esperado antes de chamar formToJSON() ou enviar FormData com Content-Type: application/json. Para requisições axios que transportam FormData não confiável, evite definir Content-Type: application/json para ignorar o processo formDataToJSON(). Como mitigação temporária, implemente o tratamento de erros para capturar o RangeError resultante e evitar o encerramento total do processo.

Exploit

Correção

Resource Exhaustion

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67313
GHSA-42H9-826W-CGV3

Produtos afetados

Axios