Npm · Axios · CVE-2026-67316
**Nome do Software Vulnerável e Versões Afetadas**
axios versões anteriores a 0.33.0
axios versões anteriores a 1.18.0
**Description**
o axios é suscetível a gadgets de poluição de protótipo do lado de leitura (read-side prototype pollution) que podem alterar a construção de requisições se o `Object.prototype` tiver sido poluído por outra vulnerabilidade ou dependência. Em aliases de métodos sem corpo, como `axios.get()`, `axios.delete()`, `axios.head()` e `axios.options()`, o software lê `data` herdado via `(config || {}).data` antes da normalização da configuração. Isso permite que um atacante injete um corpo de requisição controlado em requisições que não deveriam ter um, potencialmente corrompendo a semântica da requisição no serviço receptor.
Além disso, caminhos de baixo nível são afetados quando adaptadores ou helpers exportados (como `lib/adapters/http.js` e `unsafe/helpers/resolveConfig.js`) são chamados diretamente com configurações simples. Nesses casos, o software pode herdar valores de `proxy` poluídos, roteando requisições através de um proxy controlado por um atacante, ou valores de `paramsSerializer` poluídos, permitindo a serialização de URL controlada por um atacante. Esses problemas de baixo nível não ocorrem em chamadas normais de alto nível do axios nas versões 1.15.2 e posteriores.
**Recommendations**
Atualize o axios para a versão 0.33.0 ou posterior.
Atualize o axios para a versão 1.18.0 ou posterior.
Como mitigação temporária, passe explicitamente `data: undefined` ao usar aliases de métodos sem corpo em ambientes onde a poluição de protótipo seja uma preocupação.
Evite processar entradas não confiáveis com bibliotecas ou caminhos de código capazes de poluir o `Object.prototype`.