
CVE-2026-40175
Gadget de Poluição de Protótipo → Execução Remota de Código & Comprometimento da Nuvem
Axios — um dos clientes HTTP mais populares para JavaScript (navegador e Node.js) — contém uma vulnerabilidade crítica anterior à versão 1.15.0.
Uma cadeia de ataque "gadget" específica permite que atacantes escalem qualquer poluição de protótipo (mesmo de uma dependência de terceiros) para:
Pontuação CVSS: 10.0 (Crítica)
Vetor de Ataque: Rede
Complexidade: Baixa
Privilégios Necessários: Nenhum
Interação do Usuário: Nenhuma
✅ Axios v1.15.0 (e todas as versões mais recentes)
# Update to the latest secure version
npm install axios@latest
# or using yarn
yarn add axios@latest
# or using pnpm
pnpm update axios
Dica Profissional: Sempre verifique seu arquivo de lockfile (
package-lock.jsonouyarn.lock) e executenpm auditapós atualizar.
A vulnerabilidade decorre de um tratamento inseguro no Axios que transforma uma primitiva relativamente comum de poluição de protótipo (de qualquer dependência) em um poderoso vetor de escalonamento — incluindo injeção de cabeçalhos e exfiltração irrestrita de metadados da nuvem.
Isso é especialmente perigoso em:
Mesmo que seu código não cause diretamente poluição de protótipo, uma biblioteca vulnerável em outro lugar do seu node_modules pode ser escalonada via Axios.
# See which version of axios you're using
npm ls axios
# Audit for vulnerabilities
npm audit | grep -i axios
Verifique também suas dependências transitivas.
>= 1.15.0npm auditdependabot / renovatesnyk ou socket.dev para análises mais profundas da cadeia de suprimentosMantenha-se seguro. Atualize cedo. Atualize com frequência. 🔒
Feito com ❤️ para a comunidade de código aberto