Npm · Axios · CVE-2026-44490
**Nome do Software Vulnerável e Versões Afetadas**
Axios versões anteriores a 0.32.0
Axios versões anteriores a 1.16.0
**Description**
O Axios contém dois gadgets de poluição de protótipo (prototype pollution) do lado da leitura. A poluição de protótipo ocorre quando um invasor ou uma dependência modifica o protótipo base do Object, permitindo que propriedades sejam herdadas por todos os objetos no processo. Se o Object.prototype for poluído por uma dependência upstream, o Axios adota silenciosamente esses valores poluídos. Na função `merge()` em lib/utils.js, o acumulador é construído como um objeto simples, fazendo com que `result[targetKey]` percorra a cadeia de protótipos e copie chaves poluídas para os cabeçalhos mesclados. Além disso, em lib/core/mergeConfig.js, o descritor hasOwnProperty é construído como um literal de objeto simples; como o Object.defineProperty lê `descriptor.get` e `descriptor.set` via cadeia de protótipos, propriedades poluídas `Object.prototype.get` ou `Object.prototype.set` causam um TypeError síncrono em cada requisição.
**Recommendations**
Atualize para a versão 0.32.0 ou posterior.
Atualize para a versão 1.16.0 ou posterior.