PT-2026-46303 · Npm+1 · Axios+1

CVE-2026-44496

·

Publicado

2026-06-04

·

Atualizado

2026-09-03

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Axios versões anteriores a 0.32.0 Axios versões anteriores a 1.16.0
Description O Axios constrói uma expressão regular a partir do nome do cookie XSRF configurado sem escapar os metacaracteres de regex. Em ambientes de navegador padrão, um invasor que consiga influenciar o nome do cookie passado ao axios pode causar um retrocesso (backtracking) caro de regex enquanto o axios lê document.cookie. O impacto prático é a degradação da disponibilidade do lado do cliente, como o congelamento da guia do navegador afetada. O problema ocorre na função read(name) em lib/helpers/cookies.js e afeta caminhos de código em lib/helpers/resolveConfig.js e lib/adapters/xhr.js. O problema não afeta o uso comum do adaptador HTTP do Node.js, React Native ou web workers, onde o axios não lê document.cookie.
Recommendations Atualize o Axios para a versão 0.32.0 ou posterior para a linha 0.x. Atualize o Axios para a versão 1.16.0 ou posterior para a linha 1.x. Defina xsrfCookieName como null se a aplicação não precisar que o axios leia um cookie XSRF. Evite derivar xsrfCookieName de entradas não confiáveis ou valide-o contra uma lista de permissões rigorosa antes de passá-lo ao axios. Evite chamar axios/unsafe/helpers/cookies.js diretamente com nomes não confiáveis.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44496
GHSA-HFXV-24RG-XRQF
RHSA-2026:42078

Produtos afetados

Axios
Confluence