PT-2026-31616 · Axios+3 · Axios+3

CVE-2025-62718

·

Publicado

2026-04-09

·

Atualizado

2026-09-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Axios versões anteriores a 0.31.0 Axios versões anteriores a 1.15.0
Description O Axios não lida corretamente com a normalização de nomes de host ao verificar as regras NO PROXY. Como o software realiza uma comparação literal de strings em vez de normalizar os nomes de host, solicitações para endereços de loopback como localhost. (com um ponto final) ou [::1] (literal IPv6) ignoram a correspondência NO PROXY e são enviadas através do proxy configurado. Esse comportamento permite que atacantes forcem solicitações através de um proxy, mesmo quando existem proteções para serviços de loopback ou internos, levando ao bypass de proxy e Server-Side Request Forgery (SSRF). SSRF é uma falha onde um atacante pode induzir uma aplicação no servidor a fazer solicitações para um local não pretendido. Existem relatos de que este problema está sob exploração ativa para manipular solicitações de servidor e expor dados sensíveis.
Recommendations Atualizar para a versão 0.31.0 ou posterior. Atualizar para a versão 1.15.0 ou posterior. Implementar validação rigorosa de entrada para URLs de solicitação. Como mitigação temporária, normalize os nomes de host removendo pontos finais e colchetes de literais IPv6 antes que sejam processados pelo cliente.

Exploit

Correção

DoS

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05097
CLEANSTART-2026-AD27625
CLEANSTART-2026-BE61221
CLEANSTART-2026-KS09647
CLEANSTART-2026-LC05413
CLEANSTART-2026-TW25027
CLEANSTART-2026-TZ34913
CLEANSTART-2026-XR95601
CVE-2025-62718
GHSA-3P68-RC4W-QGX5
GHSA-PJWM-PJ3P-43MV
RHSA-2026:24761
USN-8638-1

Produtos afetados

Axios
Confluence
Linuxmint
Ubuntu