PT-2026-67297 · Npm · Axios

·

CVE-2026-67317

·

Publicado

2026-07-06

·

Atualizado

2026-08-01

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:L
Nome do Software Vulnerável e Versões Afetadas axios versões 1.7.0 até 1.17.x
Descrição Ao utilizar o adaptador fetch, o software falha em aplicar o limite maxBodyLength para corpos de requisição do tipo WHATWG ReadableStream quando o Content-Length não pode ser determinado antes do envio. Isso ocorre porque a função getBodyLength() não possui um tratamento para ReadableStream, fazendo com que a verificação de comprimento seja ignorada. Consequentemente, um invasor que forneça um fluxo de comprimento desconhecido pode ignorar os limites de tamanho de upload configurados, resultando em saída de rede descontrolada, consumo de recursos no nível da requisição ou exaustão de cotas de API e largura de banda de upstream. Este problema afeta especificamente métodos de requisição com corpo, como POST, PUT e PATCH, quando a variável data é um ReadableStream e o adapter está definido como fetch.
Recomendações Atualize o axios para a versão 1.18.0 ou posterior. Como solução temporária, utilize o adaptador HTTP para uploads de fluxos não confiáveis em ambientes Node.js. Como solução temporária, implemente a contagem e a interrupção manual do fluxo na camada de aplicação para impor limites de tamanho ao usar o adaptador fetch.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10945
CVE-2026-67317
GHSA-JQH4-M9W3-8HP9

Produtos afetados

Axios