PT-2026-46303 · Npm+1 · Axios+1
CVE-2026-44496
·
Publicado
2026-06-04
·
Atualizado
2026-09-03
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Axios versões anteriores a 0.32.0
Axios versões anteriores a 1.16.0
Description
O Axios constrói uma expressão regular a partir do nome do cookie XSRF configurado sem escapar os metacaracteres de regex. Em ambientes de navegador padrão, um invasor que consiga influenciar o nome do cookie passado ao axios pode causar um retrocesso (backtracking) caro de regex enquanto o axios lê
document.cookie. O impacto prático é a degradação da disponibilidade do lado do cliente, como o congelamento da guia do navegador afetada. O problema ocorre na função read(name) em lib/helpers/cookies.js e afeta caminhos de código em lib/helpers/resolveConfig.js e lib/adapters/xhr.js. O problema não afeta o uso comum do adaptador HTTP do Node.js, React Native ou web workers, onde o axios não lê document.cookie.Recommendations
Atualize o Axios para a versão 0.32.0 ou posterior para a linha 0.x.
Atualize o Axios para a versão 1.16.0 ou posterior para a linha 1.x.
Defina
xsrfCookieName como null se a aplicação não precisar que o axios leia um cookie XSRF.
Evite derivar xsrfCookieName de entradas não confiáveis ou valide-o contra uma lista de permissões rigorosa antes de passá-lo ao axios.
Evite chamar axios/unsafe/helpers/cookies.js diretamente com nomes não confiáveis.Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Axios
Confluence