Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Tal-Gav

#32996de 56,335
8.2CVSS total
Vulnerabilidades · 1
PT-2026-48677
8.2
2026-05-29
Npm · Axios · CVE-2026-44490
**Nome do Software Vulnerável e Versões Afetadas** Axios versões anteriores a 0.32.0 Axios versões anteriores a 1.16.0 **Description** O Axios contém dois gadgets de poluição de protótipo (prototype pollution) do lado da leitura. A poluição de protótipo ocorre quando um invasor ou uma dependência modifica o protótipo base do Object, permitindo que propriedades sejam herdadas por todos os objetos no processo. Se o Object.prototype for poluído por uma dependência upstream, o Axios adota silenciosamente esses valores poluídos. Na função `merge()` em lib/utils.js, o acumulador é construído como um objeto simples, fazendo com que `result[targetKey]` percorra a cadeia de protótipos e copie chaves poluídas para os cabeçalhos mesclados. Além disso, em lib/core/mergeConfig.js, o descritor hasOwnProperty é construído como um literal de objeto simples; como o Object.defineProperty lê `descriptor.get` e `descriptor.set` via cadeia de protótipos, propriedades poluídas `Object.prototype.get` ou `Object.prototype.set` causam um TypeError síncrono em cada requisição. **Recommendations** Atualize para a versão 0.32.0 ou posterior. Atualize para a versão 1.16.0 ou posterior.