PT-2026-46301 · Npm+1 · Axios+1

CVE-2026-44487

·

Publicado

2026-06-04

·

Atualizado

2026-09-01

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Axios versões anteriores a 0.32.0 Axios versões anteriores a 1.16.0
Description O adaptador HTTP do Node.js no Axios pode encaminhar um cabeçalho Proxy-Authorization para uma origem redirecionada durante fluxos específicos de redirecionamento de proxy para direto. Isso ocorre quando uma solicitação HTTP inicial é enviada por meio de um proxy HTTP autenticado, os redirecionamentos são seguidos e a URL redirecionada não é mais processada pelo proxy. Nesses casos, a origem final pode receber credenciais de proxy destinadas apenas ao proxy de saída. Este problema é limitado ao adaptador HTTP do Node.js; os caminhos do adaptador de navegador, XHR, fetch e React Native não são afetados. A causa raiz está localizada na função setProxy() em lib/adapters/http.js, que não limpava o cabeçalho Proxy-Authorization quando uma solicitação redirecionada não era mais resolvida para um proxy.
Recommendations Atualize para a versão 0.32.0 ou posterior. Atualize para a versão 1.16.0 ou posterior. Como solução temporária, defina maxRedirects: 0 e gerencie os redirecionamentos manualmente para garantir que o Proxy-Authorization não seja copiado para solicitações que não sejam enviadas por meio do proxy.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44487
GHSA-P92Q-9VQR-4J8V
RHSA-2026:42078

Produtos afetados

Axios
Confluence