PT-2026-99949 · Npm · Axios

·

CVE-2026-101906

·

Publicado

2026-08-12

·

Atualizado

2026-09-30

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:N/C:N/I:P/A:C
Nome do Software Vulnerável e Versões Afetadas Axios versões 1.15.0 through 1.19.x
Description Uma negação de serviço pode ocorrer quando HTTP PROXY ou HTTPS PROXY está configurado, NO PROXY ou no proxy não está vazio e redirecionamentos são seguidos. O problema surge quando um Location de redirecionamento manipulado contém vários pontos seguidos por um caractere que não seja um ponto. Nesse cenário, a função shouldBypassProxy utiliza uma expressão regular de ponto final quadrática via Hostname.replace(/.+$/, '') que causa retrocesso quadrático. Esse processamento síncrono pode bloquear o loop de eventos do Node.js, levando a uma falha do sistema ou falta de resposta.
Recommendations Atualize o Axios para a versão 1.20.0.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-15726
CVE-2026-101906
GHSA-MGHH-PGCX-3JJJ

Produtos afetados

Axios