| Versão | Suportada |
|---|---|
| 4.x (main) | ✅ |
| < 4.0 | ❌ |
Em 31 de março de 2026, as versões axios@1.14.1 e axios@0.30.4 foram publicadas com código malicioso por um atacante que comprometeu a conta do mantenedor principal. Essas versões continham a dependência plain-crypto-js@4.2.1, um RAT (Remote Access Trojan) multiplataforma atribuído ao grupo norte-coreano UNC1069 / Sapphire Sleet.
| Versão | Status |
|---|---|
axios@1.14.1 |
☠️ COMPROMETIDA — não use |
axios@0.30.4 |
☠️ COMPROMETIDA — não use |
axios@1.14.0 |
✅ Segura (última versão legítima 1.x) |
axios@0.30.3 |
✅ Segura (última versão legítima 0.x) |
Este projeto usa axios@1.14.0 (pinado sem ^), garantindo que um npm install não instale automaticamente uma versão comprometida.
- Rotacione imediatamente todos os tokens e credenciais no
.env - Faça downgrade:
npm install axios@1.14.0 - Verifique logs do sistema por conexões suspeitas
- Consulte o advisory oficial
- Microsoft Security Blog
- Huntress Analysis
- Google Cloud / Mandiant
- CISA Advisory
- axios Post Mortem Issue #10636
Não abra uma issue pública para vulnerabilidades de segurança.
Para reportar uma vulnerabilidade neste projeto:
- Envie um e-mail privado ou abra uma GitHub Security Advisory
- Inclua: descrição detalhada, passos para reproduzir, impacto potencial
- Você receberá uma resposta em até 72 horas
- Vulnerabilidades confirmadas serão corrigidas e um advisory público será publicado
Agradecemos quem contribui responsavelmente com a segurança do projeto. 🙏