CVE-2026-40175
Axios لديه تسريب غير مقيد لبيانات السحابة الوصفية عبر سلسلة حقن في الترويسات
- تم النشر
- 10/04/2026
- محدث
- 09/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 78.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Axios هو عميل HTTP قائم على الوعود (Promise) للمتصفح وNode.js. الإصدارات السابقة لـ 1.15.0 و0.3.1 معرضة لسلسلة هجوم بأسلوب الأدوات (gadget-style) محددة يمكن من خلالها استغلال تلوث النموذج الأولي (prototype pollution) في تبعية طرف ثالث لحقن قيم ترويسات غير معقّمة في الطلبات الصادرة. تم إصلاح هذه الثغرة في الإصدارين 1.15.0 و0.3.1.
المصادر
2- CVE-2026-40175البحث
CVE-2026-40175
إثبات مفهوم يوضح حقن CRLF وتهريب طلبات HTTP في Axios، مع ربط تلوث النموذج الأولي لتحقيق SSRF والوصول إلى الخدمات الداخلية مثل IMDS.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.