PT-2026-7150 · Axios+1 · Axios+1

Hackerman70000

·

Publicado

2026-02-08

·

Atualizado

2026-05-21

·

CVE-2026-25639

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do Software Vulnerável e Versões Afetadas Axios versões anteriores a 0.30.3 Axios versões anteriores a 1.13.5
Descrição A função mergeConfig() no Axios falha com um TypeError ao processar objetos de configuração que contêm proto como uma propriedade própria. Isso ocorre porque, quando o proto está presente (por exemplo, quando criado via JSON.parse()), a função realiza uma busca na cadeia de protótipos que retorna Object.prototype em vez de uma função, causando a interrupção do sistema. Um invasor remoto pode explorar isso fornecendo um objeto de configuração malicioso, resultando em uma negação de serviço completa. Este problema afeta servidores Node.js e qualquer backend que passe JSON controlado pelo usuário para os métodos de configuração do Axios.
Recomendações Atualize para a versão 0.30.3 ou posterior. Atualize para a versão 1.13.5 ou posterior. Como medida paliativa temporária, evite passar entradas controladas pelo usuário diretamente para o objeto de configuração do Axios, garantindo especificamente que as entradas analisadas via JSON.parse() sejam validadas para remover a propriedade proto antes de serem processadas por mergeConfig().

Exploit

Correção

DoS

Improper Check for Exceptional Conditions

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-01948
CLEANSTART-2026-LC05413
CVE-2026-25639
GHSA-43FC-JF86-J433
RHSA-2026:6277

Produtos afetados

Axios
Confluence