PT-2026-99939 · Npm · Axios

·

CVE-2026-101900

·

Publicado

2026-09-28

·

Atualizado

2026-09-30

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Axios versões 1.12.0 through 1.19.x
Description Ao resolver cabeçalhos FormData, a função ResolveConfig lê as propriedades herdadas Symbol.toStringTag, append e getHeaders. Uma falha de poluição de protótipo permite que um invasor forneça um array ou uma instância de classe não simples que imite o FormData. Consequentemente, a função herdada getHeaders() pode retornar cabeçalhos controlados pelo invasor que são mesclados em uma requisição do adaptador fetch, podendo alterar a autorização, cache, serviço de metadados ou o comportamento de requisições específicas da aplicação.
Recommendations Atualizar para a versão 1.20.0.

Exploit

Correção

Protection Mechanism Failure

Special Elements Injection

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101900
GHSA-4HQW-QXG8-JXX2

Produtos afetados

Axios