PT-2026-99952 · Npm · Axios

·

CVE-2026-101909

·

Publicado

2026-09-28

·

Atualizado

2026-10-01

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Axios versões 0.28.0 through 0.33.x Axios versões 1.15.1 through 1.19.x
Description ToFormData processa opções de serialização herdadas e propriedades de visitante fornecidas por meio de prototype pollution, uma condição onde um invasor pode manipular o protótipo de um objeto para injetar propriedades. Uma falha separada de prototype pollution no mesmo processo permite o fornecimento de valores herdados de dots, indexes, metaTokens, maxDepth, visitor ou Blob antes da serialização do objeto. Essas opções herdadas podem alterar a nomeação de campos e a interpretação de dados no toFormData, enquanto maxDepth pode forçar a falha da requisição e Blob pode alterar a manipulação de valores. Além disso, um visitor poluído pode ser executado se um invasor possuir a capacidade de injetar uma função.
Recommendations Atualizar para a versão 0.34.0. Atualizar para a versão 1.20.0.

Exploit

Correção

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101909
GHSA-X97P-JQ2G-JP4F

Produtos afetados

Axios