PT-2026-46300 · Npm+1 · Axios+1

CVE-2026-44486

·

Publicado

2026-06-04

·

Atualizado

2026-09-01

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Axios versões anteriores a 0.32.0 Axios versões anteriores a 1.16.0
Description O adaptador HTTP do Node.js no Axios pode vazar credenciais de proxy para um destino de redirecionamento. Quando uma solicitação é enviada por meio de um proxy autenticado, o cabeçalho Proxy-Authorization é adicionado. Se a solicitação seguir um redirecionamento e a solicitação subsequente não for mais enviada por meio desse proxy, o cabeçalho Proxy-Authorization obsoleto pode permanecer e ser enviado ao destino do redirecionamento. Isso ocorre quando os redirecionamentos automáticos estão habilitados e um proxy autenticado está configurado, especificamente dentro da função setProxy() no arquivo lib/adapters/http.js. Este problema não afeta adaptadores de navegador, XHR ou o comportamento do adaptador fetch, nem afeta solicitações onde maxRedirects está definido como 0.
Recommendations Atualize para a versão 0.32.0 ou posterior. Atualize para a versão 1.16.0 ou posterior. Defina maxRedirects como 0 e gerencie os redirecionamentos manualmente. Evite usar variáveis de ambiente de proxy autenticadas para solicitações a origens HTTP não confiáveis, a menos que o comportamento de redirecionamento seja controlado. Garanta que as variáveis de ambiente do proxy estejam configuradas de forma consistente entre os protocolos para evitar que os redirecionamentos alterem inesperadamente de conexões via proxy para conexões diretas.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44486
GHSA-J5F8-GRM9-P9FC
RHSA-2026:42078

Produtos afetados

Axios
Confluence