PT-2026-99947 · Npm · Axios

·

CVE-2026-101904

·

Publicado

2026-08-12

·

Atualizado

2026-09-30

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Axios versões 1.0.0 through 1.19.x
Description A função dispatchRequest() normaliza Object.prototype.headers herdados de uma configuração de solicitação de substituição. Quando uma falha de poluição de protótipo (prototype pollution) no mesmo processo define Object.prototype.headers e interceptores de solicitação confiáveis retornam uma nova configuração sem uma propriedade de cabeçalhos própria, a dispatchRequest() resolve os cabeçalhos herdados durante a normalização. Isso permite que o processamento de solicitações subsequentes observe cabeçalhos controlados por atacantes, incluindo valores relacionados à autorização. Prototype pollution é uma vulnerabilidade onde um atacante pode manipular o protótipo de um objeto base, fazendo com que todos os objetos que herdam desse protótipo tenham as propriedades injetadas.
Recommendations Atualizar para a versão 1.20.0.

Exploit

Correção

Prototype Pollution

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-105257
BDU:2026-15722
CVE-2026-101904
GHSA-J8RH-479H-CP32

Produtos afetados

Axios