High severity7.5NVD Advisory· Published Aug 1, 2026· Updated Sep 1, 2026
CVE-2026-67313
CVE-2026-67313
Description
axios versions 0.28.0 and later contain uncontrolled recursion in formDataToJSON when processing FormData field names with deeply nested bracket segments. Attackers can supply FormData with field names containing thousands of nested brackets to exhaust the JavaScript call stack and trigger RangeError, causing request failure or process termination in applications that do not handle the exception.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
axiosnpm | >= 0.28.0, < 0.33.0 | 0.33.0 |
axiosnpm | >= 1.0.0, < 1.18.0 | 1.18.0 |
Affected products
60- osv-coords59 versionspkg:apk/chainguard/arangodb-3.11pkg:apk/chainguard/awxpkg:apk/chainguard/azuritepkg:apk/chainguard/gitlab-rails-ce-19.3pkg:apk/chainguard/gitlab-rails-ce-fips-19.3pkg:apk/chainguard/jitsucom-jitsu-consolepkg:apk/chainguard/kibana-8.17pkg:apk/chainguard/kibana-8.17-bitnamipkg:apk/chainguard/kibana-8.17-iamguardedpkg:apk/chainguard/kibana-8.19pkg:apk/chainguard/kibana-8.19-bitnamipkg:apk/chainguard/kibana-8.19-iamguardedpkg:apk/chainguard/kibana-9.0pkg:apk/chainguard/kibana-9.0-bitnamipkg:apk/chainguard/kibana-9.0-iamguardedpkg:apk/chainguard/kibana-9.1pkg:apk/chainguard/kibana-9.1-iamguardedpkg:apk/chainguard/kibana-9.2pkg:apk/chainguard/kibana-9.2-iamguardedpkg:apk/chainguard/kibana-9.3pkg:apk/chainguard/kibana-9.3-iamguardedpkg:apk/chainguard/kibana-9.4pkg:apk/chainguard/kibana-9.4-iamguardedpkg:apk/chainguard/kubeflow-centraldashboardpkg:apk/chainguard/langfuse-2pkg:apk/chainguard/langfuse-2-workerpkg:apk/chainguard/langfuse-3pkg:apk/chainguard/langfuse-3-workerpkg:apk/chainguard/langfuse-fips-2pkg:apk/chainguard/langfuse-fips-2-workerpkg:apk/chainguard/langfuse-fips-3pkg:apk/chainguard/langfuse-fips-3-workerpkg:apk/chainguard/lernapkg:apk/chainguard/librechatpkg:apk/chainguard/nextcloud-server-31pkg:apk/chainguard/nextcloud-server-32pkg:apk/chainguard/nextcloud-server-33pkg:apk/chainguard/nextcloud-server-34pkg:apk/chainguard/opensearch-dashboards-2pkg:apk/chainguard/opensearch-dashboards-2-fipspkg:apk/chainguard/opensearch-dashboards-3pkg:apk/chainguard/opensearch-dashboards-3-fipspkg:apk/chainguard/prismpkg:apk/chainguard/redisinsightpkg:apk/chainguard/semaphorepkg:apk/chainguard/wazuh-dashboardpkg:apk/chainguard/wazuh-dashboard-fipspkg:apk/chainguard/wazuh-dashboard-pluginspkg:apk/chainguard/wazuh-dashboard-plugins-fipspkg:apk/wolfi/jitsucom-jitsu-consolepkg:apk/wolfi/kubeflow-centraldashboardpkg:apk/wolfi/langfuse-3pkg:apk/wolfi/langfuse-3-workerpkg:apk/wolfi/lernapkg:apk/wolfi/nextcloud-server-32pkg:apk/wolfi/nextcloud-server-33pkg:apk/wolfi/opensearch-dashboards-3pkg:apk/wolfi/prismpkg:rpm/opensuse/agama-web-ui&distro=openSUSE%20Tumbleweed
< 3.11.14.5-r14+ 58 more
- (no CPE)range: < 3.11.14.5-r14
- (no CPE)range: < 24.6.1-r45
- (no CPE)range: < 3.35.0-r2
- (no CPE)range: < 19.3.1-r6
- (no CPE)range: < 19.3.1-r3
- (no CPE)range: < 2.11.0-r30
- (no CPE)range: < 8.17.10-r31
- (no CPE)range: < 8.17.10-r31
- (no CPE)range: < 8.17.10-r31
- (no CPE)range: < 8.19.18-r2
- (no CPE)range: < 8.19.18-r2
- (no CPE)range: < 8.19.18-r2
- (no CPE)range: < 9.0.8-r34
- (no CPE)range: < 9.0.8-r34
- (no CPE)range: < 9.0.8-r34
- (no CPE)range: < 9.1.10-r30
- (no CPE)range: < 9.1.10-r30
- (no CPE)range: < 9.2.8-r18
- (no CPE)range: < 9.2.8-r18
- (no CPE)range: < 9.3.8-r1
- (no CPE)range: < 9.3.8-r1
- (no CPE)range: < 9.4.4-r3
- (no CPE)range: < 9.4.4-r3
- (no CPE)range: < 1.10.0-r26
- (no CPE)range: < 2.95.12-r35
- (no CPE)range: < 2.95.12-r35
- (no CPE)range: < 3.223.0-r0
- (no CPE)range: < 3.223.0-r0
- (no CPE)range: < 2.95.12-r38
- (no CPE)range: < 2.95.12-r38
- (no CPE)range: < 3.223.0-r0
- (no CPE)range: < 3.223.0-r0
- (no CPE)range: < 9.0.7-r11
- (no CPE)range: < 0.8.7-r5
- (no CPE)range: < 31.0.14-r5
- (no CPE)range: < 32.0.12-r6
- (no CPE)range: < 33.0.6-r8
- (no CPE)range: < 34.0.2-r4
- (no CPE)range: < 2.19.6-r7
- (no CPE)range: < 2.19.5-r21
- (no CPE)range: < 3.7.0-r11
- (no CPE)range: < 3.7.0-r7
- (no CPE)range: < 5.16.0-r1
- (no CPE)range: < 3.8.0-r1
- (no CPE)range: < 2.18.29-r0
- (no CPE)range: < 4.14.6-r6
- (no CPE)range: < 4.14.6-r6
- (no CPE)range: < 4.14.6-r6
- (no CPE)range: < 4.14.7-r1
- (no CPE)range: < 2.11.0-r30
- (no CPE)range: < 1.10.0-r26
- (no CPE)range: < 3.223.0-r0
- (no CPE)range: < 3.223.0-r0
- (no CPE)range: < 9.0.7-r11
- (no CPE)range: < 32.0.12-r6
- (no CPE)range: < 33.0.6-r8
- (no CPE)range: < 3.7.0-r11
- (no CPE)range: < 5.16.0-r1
- (no CPE)range: < 24+0.a836cced5-52.1
Patches
Vulnerability mechanics
References
11- github.com/axios/axios/security/advisories/GHSA-42h9-826w-cgv3nvdExploitMitigationVendor AdvisoryWEB
- github.com/advisories/GHSA-42h9-826w-cgv3ghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-67313ghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-68942ghsaADVISORY
- www.vulncheck.com/advisories/axios-before-denial-of-service-via-formdatatojsonnvdThird Party AdvisoryWEB
- github.com/axios/axios/commit/1417285c69344bbcc6420a021f67dee0c6fedb2dghsaWEB
- github.com/axios/axios/commit/32fc489632377d214db55bfa4e2c48486a7d7ce2ghsaWEB
- github.com/axios/axios/pull/11000ghsaWEB
- github.com/axios/axios/pull/11001ghsaWEB
- github.com/axios/axios/releases/tag/v0.33.0ghsaWEB
- github.com/axios/axios/releases/tag/v1.18.0ghsaWEB
News mentions
0No linked articles in our index yet.