PT-2026-67300 · Npm · Axios

·

CVE-2026-67320

·

Publicado

2026-07-20

·

Atualizado

2026-08-03

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas axios versões 0.31.1 até 0.32.x axios versões 1.15.2 até 1.17.x
Description Em implantações Node.js usando o adaptador HTTP, uma falha na proteção contra poluição de protótipo permite que as requisições sejam roteadas através de um proxy controlado por um invasor. Embora o software inicialmente crie um objeto de protótipo nulo para a configuração da requisição para evitar a poluição de protótipo, interceptores de requisição que utilizam padrões imutáveis — como {...config} ou Object.assign({}, config) — convertem isso de volta em um objeto comum. Como o software não reaplica a proteção à configuração antes do envio, o adaptador HTTP do Node lê a variável config.proxy através da cadeia de protótipos. Se um invasor poluir o Object.prototype.proxy, ele poderá interceptar requisições HTTP em texto simples para observar cabeçalhos Authorization, autenticação Basic de config.auth, o método da requisição, URL absoluta, cabeçalho Host e o corpo da requisição, podendo também retornar respostas personalizadas. Este problema não afeta adaptadores de navegador ou requisições HTTPS sob validação TLS normal.
Recommendations Atualize o axios para a versão 0.33.0 ou posterior para o ramo 0.x. Atualize o axios para a versão 1.18.0 ou posterior para o ramo 1.x. Como solução temporária, defina proxy: false em requisições afetadas ou instâncias do axios quando o suporte a proxy não for necessário. Evite usar interceptores de requisição que retornem clones de objetos comuns da configuração. Use o adaptador fetch do Node para requisições afetadas onde for compatível com a aplicação.

Exploit

Correção

Information Disclosure

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67320
GHSA-GCFJ-64VW-6MP9

Produtos afetados

Axios