PT-2026-46300 · Npm+1 · Axios+1
CVE-2026-44486
·
Publicado
2026-06-04
·
Atualizado
2026-09-01
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Axios versões anteriores a 0.32.0
Axios versões anteriores a 1.16.0
Description
O adaptador HTTP do Node.js no Axios pode vazar credenciais de proxy para um destino de redirecionamento. Quando uma solicitação é enviada por meio de um proxy autenticado, o cabeçalho
Proxy-Authorization é adicionado. Se a solicitação seguir um redirecionamento e a solicitação subsequente não for mais enviada por meio desse proxy, o cabeçalho Proxy-Authorization obsoleto pode permanecer e ser enviado ao destino do redirecionamento. Isso ocorre quando os redirecionamentos automáticos estão habilitados e um proxy autenticado está configurado, especificamente dentro da função setProxy() no arquivo lib/adapters/http.js. Este problema não afeta adaptadores de navegador, XHR ou o comportamento do adaptador fetch, nem afeta solicitações onde maxRedirects está definido como 0.Recommendations
Atualize para a versão 0.32.0 ou posterior.
Atualize para a versão 1.16.0 ou posterior.
Defina
maxRedirects como 0 e gerencie os redirecionamentos manualmente.
Evite usar variáveis de ambiente de proxy autenticadas para solicitações a origens HTTP não confiáveis, a menos que o comportamento de redirecionamento seja controlado.
Garanta que as variáveis de ambiente do proxy estejam configuradas de forma consistente entre os protocolos para evitar que os redirecionamentos alterem inesperadamente de conexões via proxy para conexões diretas.Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Axios
Confluence