Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-40175 — CVE-2026-40175 | Kitploit
Ferramentas/GitHubGitHub/0xblackash/cve-2026-40175
Análise de VulnerabilidadesExploraçãoSegurança WebSegurança na NuvemSegurança da Cadeia de SuprimentosAprendizado e Educação
GitHub0xblackash/cve-2026-40175

CVE-2026-40175

CVE-2026-40175

Ver Repositório
3há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

🚨 CVE-2026-40175 - Vulnerabilidade Crítica no Axios

axios Critical CVSS 10.0 Affected

Gadget de Poluição de Protótipo → Execução Remota de Código & Comprometimento da Nuvem


📢 Visão Geral

Axios — um dos clientes HTTP mais populares para JavaScript (navegador e Node.js) — contém uma vulnerabilidade crítica anterior à versão 1.15.0.

Uma cadeia de ataque "gadget" específica permite que atacantes escalem qualquer poluição de protótipo (mesmo de uma dependência de terceiros) para:

  • Execução Remota de Código (RCE)
  • Comprometimento Total da Nuvem (incluindo contornar AWS IMDSv2 para roubar credenciais)

Pontuação CVSS: 10.0 (Crítica)
Vetor de Ataque: Rede
Complexidade: Baixa
Privilégios Necessários: Nenhum
Interação do Usuário: Nenhuma


🛡️ Corrigido Em

✅ Axios v1.15.0 (e todas as versões mais recentes)

Baixar ferramenta

Ação Imediata Necessária

root@kitploit:~
# Update to the latest secure version
npm install axios@latest

# or using yarn
yarn add axios@latest

# or using pnpm
pnpm update axios

Dica Profissional: Sempre verifique seu arquivo de lockfile (package-lock.json ou yarn.lock) e execute npm audit após atualizar.


📋 Detalhes

  • ID do CVE: CVE-2026-40175
  • Aviso do GitHub: GHSA-fvcv-3m26-pcqx
  • PR de Correção Oficial: #10660
  • Lançamento: v1.15.0

A vulnerabilidade decorre de um tratamento inseguro no Axios que transforma uma primitiva relativamente comum de poluição de protótipo (de qualquer dependência) em um poderoso vetor de escalonamento — incluindo injeção de cabeçalhos e exfiltração irrestrita de metadados da nuvem.


🔍 Impacto

Isso é especialmente perigoso em:

  • Aplicações Node.js no lado do servidor
  • Microsserviços executados na nuvem (AWS, GCP, Azure)
  • Qualquer projeto com árvores de dependência profundas

Mesmo que seu código não cause diretamente poluição de protótipo, uma biblioteca vulnerável em outro lugar do seu node_modules pode ser escalonada via Axios.


🛠 Como Verificar se Você Foi Afetado

root@kitploit:~
# See which version of axios you're using
npm ls axios

# Audit for vulnerabilities
npm audit | grep -i axios

Verifique também suas dependências transitivas.


📌 Recomendações

  1. Atualize o Axios imediatamente para >= 1.15.0
  2. Revise e fixe as dependências sempre que possível
  3. Considere usar ferramentas como:
    • npm audit
    • dependabot / renovate
    • snyk ou socket.dev para análises mais profundas da cadeia de suprimentos
  4. Monitore em busca de qualquer atividade suspeita se você permaneceu em uma versão vulnerável por algum tempo

📚 Referências

  • Entrada NVD
  • Aviso de Segurança do Axios
  • Lançamento do Axios v1.15.0

Mantenha-se seguro. Atualize cedo. Atualize com frequência. 🔒

Feito com ❤️ para a comunidade de código aberto