← Voltar ao blog

Vulnerabilidades no Axios expõem aplicativos web a SSRF e injeção de cabeçalhos

Múltiplas falhas no Axios permitem que atacantes contornem configurações de proxy e manipulem cabeçalhos HTTP, colocando em risco a falsificação de requisições do lado do servidor e escalonamento de privilégios.

TL;DR

  • Quatro CVEs afetam o Axios, um popular cliente HTTP em JavaScript, permitindo SSRF e injeção de cabeçalhos.
  • As falhas incluem tratamento inadequado do NO_PROXY, poluição de protótipo em cabeçalhos e respostas JSON.
  • Uma vulnerabilidade afeta especificamente o Ubuntu 26.04 LTS, permitindo bypass de autenticação.
  • Desenvolvedores devem atualizar o Axios e revisar as configurações de proxy imediatamente.
  • Essas questões destacam os riscos de bibliotecas client-side em ambientes backend.

Uma série de vulnerabilidades de alta gravidade foi identificada no Axios, um cliente HTTP baseado em promessas amplamente utilizado em JavaScript. Essas falhas permitem que atacantes contornem restrições de proxy, injetem cabeçalhos maliciosos e, em alguns casos, escalem privilégios ou contornem mecanismos de autenticação.

Os problemas derivam de fraquezas na forma como o Axios trata as regras NO_PROXY e se protege contra poluição de protótipos. Organizações que utilizam o Axios — especialmente em backends Node.js — devem agir imediatamente para avaliar a exposição e corrigir os sistemas afetados.

Contorno de Proxy Habilita Falsificação de Requisições do Lado do Servidor

  • CVE-2025-62718 e CVE-2026-42043 estão relacionadas à avaliação incorreta de nomes de host ao aplicar regras NO_PROXY.
  • Atacantes podem explorar essas falhas para rotear tráfego por caminhos não intencionais, acessando serviços internos.
  • Essa configuração inadequada pode levar a uma falsificação de requisição do lado do servidor (SSRF), expondo infraestrutura sensível.

Poluição de Protótipo Permite Manipulação de Cabeçalhos e Respostas

  • CVE-2026-40175 permite poluição de protótipo afetando valores de cabeçalhos HTTP de saída.
  • A exploração bem-sucedida resulta em injeção de cabeçalho HTTP, o que pode comprometer sistemas downstream.
  • CVE-2026-42044 afeta apenas o Ubuntu 26.04 LTS e permite poluição de protótipo durante o parse de respostas JSON.
  • Essa falha específica pode resultar em bypass de autorização ou escalonamento de privilégios em ambientes impactados.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Vulnerabilidades no Axios expõem aplicativos web a SSRF e injeção de cabeçalhos — Agent Breach Blog | Agent Breach