PT-2026-67293 · Npm · Axios

·

CVE-2026-67313

·

Publicado

2026-07-06

·

Atualizado

2026-09-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas axios versões 0.28.0 e posteriores
Description Existe uma recursão descontrolada na função formDataToJSON ao processar nomes de campos FormData com segmentos de colchetes profundamente aninhados. Um invasor pode fornecer FormData com nomes de campos contendo milhares de colchetes aninhados para esgotar a pilha de chamadas do JavaScript, disparando um RangeError. Isso leva à falha da requisição ou ao encerramento do processo em aplicações que não tratam a exceção, resultando em negação de serviço. Este problema afeta a API axios.formToJSON(formData), a importação formToJSON, o arquivo lib/helpers/formDataToJSON.js e o transformRequest padrão quando o FormData é enviado com o tipo de conteúdo application/json. A vulnerabilidade é disparada através da função buildPath(), que processa recursivamente segmentos de caminho sem impor uma profundidade máxima.
Recommendations Para as versões do axios 0.28.0 e posteriores, valide os nomes dos campos FormData para rejeitar chaves cuja profundidade de aninhamento exceda o esquema esperado antes de chamar formToJSON() ou enviar FormData com Content-Type: application/json. Para requisições axios que transportam FormData não confiável, evite definir Content-Type: application/json para ignorar o processo formDataToJSON(). Como mitigação temporária, implemente o tratamento de erros para capturar o RangeError resultante e evitar o encerramento total do processo.

Exploit

Correção

DoS

Uncontrolled Recursion

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11552
CVE-2026-67313
GHSA-42H9-826W-CGV3
GHSA-FQ2J-3J99-RX65
OPENSUSE-SU-2026:11680-1
RHSA-2026:48758
RHSA-2026:49714
RHSA-2026:50826

Produtos afetados

Axios