Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en axios4go de rezmoss (CVE-2026-21697)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-362 Ejecución concurrente utilizando recursos compartidos con una incorrecta sincronización (Condición de carrera)
Fecha de publicación:
07/01/2026
Última modificación:
09/03/2026

Descripción

axios4go es una biblioteca cliente HTTP de Go. Antes de la versión 0.6.4, existe una vulnerabilidad de condición de carrera en la configuración compartida del cliente HTTP. El `defaultClient` global se muta durante la ejecución de la solicitud sin sincronización, modificando directamente las propiedades `Transport`, `Timeout` y `CheckRedirect` del `http.Client` compartido. Las aplicaciones afectadas incluyen aquellas que usan axios4go con solicitudes concurrentes (múltiples goroutines, `GetAsync`, `PostAsync`, etc.), aquellas donde diferentes solicitudes usan diferentes configuraciones de proxy, y aquellas que manejan datos sensibles (credenciales de autenticación, tokens, claves API). La versión 0.6.4 corrige este problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rezmoss:axios4go:*:*:*:*:*:go:*:* 0.6.4 (excluyendo)