PT-2026-67296 · Npm · Axios

·

CVE-2026-67316

·

Publicado

2026-07-06

·

Atualizado

2026-08-01

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas axios versões anteriores a 0.33.0 axios versões anteriores a 1.18.0
Description o axios é suscetível a gadgets de poluição de protótipo do lado de leitura (read-side prototype pollution) que podem alterar a construção de requisições se o Object.prototype tiver sido poluído por outra vulnerabilidade ou dependência. Em aliases de métodos sem corpo, como axios.get(), axios.delete(), axios.head() e axios.options(), o software lê data herdado via (config || {}).data antes da normalização da configuração. Isso permite que um atacante injete um corpo de requisição controlado em requisições que não deveriam ter um, potencialmente corrompendo a semântica da requisição no serviço receptor.
Além disso, caminhos de baixo nível são afetados quando adaptadores ou helpers exportados (como lib/adapters/http.js e unsafe/helpers/resolveConfig.js) são chamados diretamente com configurações simples. Nesses casos, o software pode herdar valores de proxy poluídos, roteando requisições através de um proxy controlado por um atacante, ou valores de paramsSerializer poluídos, permitindo a serialização de URL controlada por um atacante. Esses problemas de baixo nível não ocorrem em chamadas normais de alto nível do axios nas versões 1.15.2 e posteriores.
Recommendations Atualize o axios para a versão 0.33.0 ou posterior. Atualize o axios para a versão 1.18.0 ou posterior. Como mitigação temporária, passe explicitamente data: undefined ao usar aliases de métodos sem corpo em ambientes onde a poluição de protótipo seja uma preocupação. Evite processar entradas não confiáveis com bibliotecas ou caminhos de código capazes de poluir o Object.prototype.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10944
CVE-2026-67316
GHSA-MMX7-HFXF-JPPX

Produtos afetados

Axios