PT-2026-46301 · Npm+1 · Axios+1
CVE-2026-44487
·
Publicado
2026-06-04
·
Atualizado
2026-09-01
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Axios versões anteriores a 0.32.0
Axios versões anteriores a 1.16.0
Description
O adaptador HTTP do Node.js no Axios pode encaminhar um cabeçalho
Proxy-Authorization para uma origem redirecionada durante fluxos específicos de redirecionamento de proxy para direto. Isso ocorre quando uma solicitação HTTP inicial é enviada por meio de um proxy HTTP autenticado, os redirecionamentos são seguidos e a URL redirecionada não é mais processada pelo proxy. Nesses casos, a origem final pode receber credenciais de proxy destinadas apenas ao proxy de saída. Este problema é limitado ao adaptador HTTP do Node.js; os caminhos do adaptador de navegador, XHR, fetch e React Native não são afetados. A causa raiz está localizada na função setProxy() em lib/adapters/http.js, que não limpava o cabeçalho Proxy-Authorization quando uma solicitação redirecionada não era mais resolvida para um proxy.Recommendations
Atualize para a versão 0.32.0 ou posterior.
Atualize para a versão 1.16.0 ou posterior.
Como solução temporária, defina
maxRedirects: 0 e gerencie os redirecionamentos manualmente para garantir que o Proxy-Authorization não seja copiado para solicitações que não sejam enviadas por meio do proxy.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Axios
Confluence