PT-2026-48677 · Npm+1 · Axios+1

·

CVE-2026-44490

·

Publicado

2026-05-29

·

Atualizado

2026-09-01

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas Axios versões anteriores a 0.32.0 Axios versões anteriores a 1.16.0
Description O Axios contém dois gadgets de poluição de protótipo (prototype pollution) do lado da leitura. A poluição de protótipo ocorre quando um invasor ou uma dependência modifica o protótipo base do Object, permitindo que propriedades sejam herdadas por todos os objetos no processo. Se o Object.prototype for poluído por uma dependência upstream, o Axios adota silenciosamente esses valores poluídos. Na função merge() em lib/utils.js, o acumulador é construído como um objeto simples, fazendo com que result[targetKey] percorra a cadeia de protótipos e copie chaves poluídas para os cabeçalhos mesclados. Além disso, em lib/core/mergeConfig.js, o descritor hasOwnProperty é construído como um literal de objeto simples; como o Object.defineProperty lê descriptor.get e descriptor.set via cadeia de protótipos, propriedades poluídas Object.prototype.get ou Object.prototype.set causam um TypeError síncrono em cada requisição.
Recommendations Atualize para a versão 0.32.0 ou posterior. Atualize para a versão 1.16.0 ou posterior.

Exploit

Correção

DoS

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44490
GHSA-898C-Q2CR-XWHG

Produtos afetados

Axios
Confluence