PT-2026-67299 · Npm · Axios

·

CVE-2026-67319

·

Publicado

2026-07-06

·

Atualizado

2026-08-01

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas axios versões anteriores a 0.33.0 axios versões 1.x anteriores a 1.18.0
Description O Axios pode consumir propriedades herdadas de objetos de opção de requisição aninhados quando o Object.prototype do processo JavaScript já foi poluído por outro componente. Embora a configuração mesclada de nível superior utilize um protótipo nulo para proteção, objetos simples aninhados, como auth e paramsSerializer, são clonados em objetos comuns e lidos sem verificações de propriedade própria. Se uma aplicação passar objetos aninhados de espaço reservado (ex: auth: {} ou paramsSerializer: {}), valores herdados podem ser silenciosamente injetados em requisições de saída.
Detalhes técnicos incluem:
  • Injeção silenciosa de um cabeçalho Authorization: Basic através das variáveis herdadas username e password.
  • Alteração da serialização da string de consulta (query-string) através das variáveis herdadas encode e serialize. A substituição total do serializador requer um primitivo de poluição do tipo função.
Este problema é explorável apenas se a poluição de protótipo já existir no ambiente. A funcionalidade afetada inclui o tratamento de autenticação básica do adaptador HTTP do Node em lib/adapters/http.js, o tratamento de autenticação básica do Browser/fetch/XHR através de lib/helpers/resolveConfig.js, e a serialização de consulta através de lib/helpers/buildURL.js e axios.getUri().
Recommendations Atualize o axios para a versão 0.33.0 ou posterior. Atualize o axios para a versão 1.18.0 ou posterior. Como solução temporária, evite passar objetos de opção aninhados de espaço reservado; remova completamente a propriedade auth quando a autenticação básica não for pretendida, e forneça propriedades próprias explícitas encode e serialize para objetos paramsSerializer ou remova o paramsSerializer quando a serialização personalizada não for necessária.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10948
CVE-2026-67319
GHSA-7Q8Q-RJ6J-MHJQ

Produtos afetados

Axios