PT-2026-99951 · Npm · Axios

·

CVE-2026-101908

·

Publicado

2026-09-28

·

Atualizado

2026-09-30

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Axios versões 1.7.0 through 1.19.x
Description O adaptador fetch constrói uma Request utilizando resolvedOptions sanitizados, mas subsequentemente invoca o fetch utilizando as fetchOptions originais. Devido a uma falha de poluição de protótipo (prototype pollution) no mesmo processo — onde Object.prototype.headers é populado — o valor de fetchOptions.headers é resolvido através de herança. Este valor herdado substitui os cabeçalhos sanitizados da Request através do segundo argumento passado ao fetch. Consequentemente, um atacante pode controlar os cabeçalhos da requisição para manipular a autorização, cache, acesso ao serviço de metadados ou comportamentos específicos da aplicação.
Recommendations Atualizar para a versão 1.20.0.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101908
GHSA-VH66-26GQ-Q6X8

Produtos afetados

Axios