Npm · Axios · CVE-2026-67315
**Nome do Software Vulnerável e Versões Afetadas**
axios versões 0.31.0 até 0.32.x
axios versões 1.15.0 até 1.17.x
**Description**
Em aplicações Node.js que utilizam o adaptador HTTP, o software falha ao reconhecer `0.0.0.0` como um endereço de loopback dentro da função `shouldBypassProxy()` localizada em `lib/helpers/shouldBypassProxy.js`. Isso ocorre porque a função `isLoopback()` não inclui `0.0.0.0` em sua lógica de validação, fazendo com que requisições para este endereço ignorem as regras de `NO PROXY` (como `localhost` ou `127.0.0.1`). Consequentemente, se um atacante puder influenciar a URL da requisição ou um alvo de redirecionamento, ele poderá rotear requisições através de proxies configurados para alcançar serviços locais, potencialmente ignorando filtros de SSRF e expondo painéis administrativos internos ou APIs de microsserviços.
**Recommendations**
Atualize o axios para a versão 0.33.0 ou posterior.
Atualize o axios para a versão 1.18.0 ou posterior.
Como solução temporária, adicione explicitamente `0.0.0.0` à variável de ambiente `NO PROXY`.
Como solução temporária, defina `proxy: false` na configuração da requisição axios para requisições que não devem usar proxies de ambiente.
Como solução temporária, normalize ou rejeite `0.0.0.0` na validação de URL da aplicação antes de passá-la para o axios.
Configure o proxy utilizado para rejeitar requisições para `0.0.0.0`, loopback, link-local e intervalos de endereços internos.