PT-2026-67298 · Npm · Axios

·

CVE-2026-67318

·

Publicado

2026-07-06

·

Atualizado

2026-08-01

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:L
Nome do Software Vulnerável e Versões Afetadas axios versões 1.13.0 e posteriores
Description Ao utilizar o adaptador HTTP do Node.js, o software falha ao aplicar o limite maxBodyLength em corpos de requisição transmitidos via stream quando as requisições são enviadas com httpVersion: 2. Isso ocorre porque a API de requisição HTTP/2 do Node.js não respeita a opção maxBodyLength, e o wrapper de stream de contagem de bytes interno só é ativado quando maxRedirects é definido como 0.
Um atacante que controle um stream passado para o software pode fazer com que a aplicação transmita dados de saída que excedam o maxBodyLength finito configurado. Isso pode resultar em consumo de recursos e violação de políticas, como excesso de largura de banda de saída, aumento de custos de egresso, consumo de cota de upstream e disponibilidade limitada da aplicação ou do peer de upstream. Este problema não permite a execução de código, divulgação de credenciais ou controle do destino da requisição.
Recommendations Para as versões 1.15.1 e posteriores, defina maxRedirects: 0 em chamadas de upload via stream HTTP/2 afetadas para ativar o wrapper de stream e rejeitar streams superdimensionados. Para versões anteriores à 1.15.1, limite previamente o stream com um transform de contagem de bytes antes de passá-lo para o software, rejeite uploads superdimensionados antes de encaminhá-los ou evite o uso de httpVersion: 2 para uploads de stream não confiáveis.

Exploit

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10947
CVE-2026-67318
GHSA-MWF2-3PR3-8698

Produtos afetados

Axios