PT-2026-99948 · Npm · Axios

·

CVE-2026-101905

·

Publicado

2026-08-12

·

Atualizado

2026-10-01

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Axios versões 1.15.2 through 1.19.x
Description O adaptador HTTP do Node em lib/adapters/http.js fornece opções de requisição que carecem de um valor createConnection próprio. Quando uma falha de poluição de protótipo (prototype pollution) separada está presente no mesmo processo, um atacante pode inserir uma função em Object.prototype.createConnection. O Node então resolve e executa esta fábrica de sockets herdada, permitindo que o atacante controle o endpoint de transporte. Isso permite que o atacante intercepte cabeçalhos e corpos de requisição, incluindo credenciais, e retorne respostas maliciosas enquanto a URL parece legítima.
Recommendations Atualize para a versão 1.20.0.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15727
CVE-2026-101905
GHSA-M8M8-QJ5V-23W3

Produtos afetados

Axios