PT-2026-99941 · Npm · Axios

·

CVE-2026-101902

·

Publicado

2026-09-28

·

Atualizado

2026-09-30

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:N/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Axios versões 0.27.2 até 0.33.x Axios versões anteriores a 1.20.0
Descrição Requisições de instância padrão que omitem um método explícito podem ler um valor de método herdado do Object.prototype. Se o Object.prototype.method for poluído por outra vulnerabilidade no mesmo processo, chamadas como axios.request({ url }) e axios({ url }) podem enviar um método HTTP de alteração de estado em vez do GET padrão. Este problema atua como um gadget de leitura no despacho de requisições, permitindo que uma poluição de protótipo existente seja aproveitada para comportamentos inesperados.
Recomendações Atualize para a versão 0.34.0. Atualize para a versão 1.20.0.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101902
GHSA-9FR6-4GFG-395G

Produtos afetados

Axios