PT-2026-67295 · Npm · Axios

·

CVE-2026-67315

·

Publicado

2026-07-06

·

Atualizado

2026-09-04

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas axios versões 0.31.0 até 0.32.x axios versões 1.15.0 até 1.17.x
Description Em aplicações Node.js que utilizam o adaptador HTTP, o software falha ao reconhecer 0.0.0.0 como um endereço de loopback dentro da função shouldBypassProxy() localizada em lib/helpers/shouldBypassProxy.js. Isso ocorre porque a função isLoopback() não inclui 0.0.0.0 em sua lógica de validação, fazendo com que requisições para este endereço ignorem as regras de NO PROXY (como localhost ou 127.0.0.1). Consequentemente, se um atacante puder influenciar a URL da requisição ou um alvo de redirecionamento, ele poderá rotear requisições através de proxies configurados para alcançar serviços locais, potencialmente ignorando filtros de SSRF e expondo painéis administrativos internos ou APIs de microsserviços.
Recommendations Atualize o axios para a versão 0.33.0 ou posterior. Atualize o axios para a versão 1.18.0 ou posterior. Como solução temporária, adicione explicitamente 0.0.0.0 à variável de ambiente NO PROXY. Como solução temporária, defina proxy: false na configuração da requisição axios para requisições que não devem usar proxies de ambiente. Como solução temporária, normalize ou rejeite 0.0.0.0 na validação de URL da aplicação antes de passá-la para o axios. Configure o proxy utilizado para rejeitar requisições para 0.0.0.0, loopback, link-local e intervalos de endereços internos.

Exploit

Correção

DoS

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10943
CVE-2026-67315
GHSA-6HQM-HM2V-3P2P
GHSA-F4GW-2P7V-4548
OPENSUSE-SU-2026:11680-1
RHSA-2026:49714
RHSA-2026:50826

Produtos afetados

Axios