
CVE-2026-40175
سلسلة هجوم تلويث النموذج الأولي (Prototype Pollution Gadget) → تنفيذ كود عن بُعد واختراق السحابة
Axios — أحد أشهر عملاء HTTP لجافا سكريبت (في المتصفح و Node.js) — يحتوي على ثغرة حرجة في الإصدارات الأقدم من 1.15.0.
تسمح "سلسلة هجوم (gadget)" محددة للمهاجمين بتصعيد أي تلويث للنموذج الأولي (حتى الناتج عن تبعية تابعة لجهة خارجية) إلى:
درجة CVSS: 10.0 (حرجة)
متجه الهجوم: الشبكة
درجة التعقيد: منخفضة
الصلاحيات المطلوبة: لا شيء
تفاعل المستخدم: لا شيء
✅ Axios v1.15.0 (وجميع الإصدارات الأحدث)
# Update to the latest secure version
npm install axios@latest
# or using yarn
yarn add axios@latest
# or using pnpm
pnpm update axios
نصيحة احترافية: تحقق دائمًا من ملف القفل (
package-lock.jsonأوyarn.lock) وشغّلnpm auditبعد التحديث.
تنبع الثغرة من معالجة غير آمنة في Axios تحوّل بدائية تلويث النموذج الأولي الشائعة نسبيًا (من أي تبعية) إلى متجه تصعيد قوي — بما في ذلك حقن الترويسات (Header Injection) واستخراج بيانات وصفية غير مقيد من السحابة.
هذا الأمر خطير بشكل خاص في:
حتى لو لم يتسبب كودك مباشرةً في تلويث النموذج الأولي، فقد يتم تصعيد ثغرة من مكتبة معرضة للخطر في مكان آخر داخل node_modules عبر Axios.
# See which version of axios you're using
npm ls axios
# Audit for vulnerabilities
npm audit | grep -i axios
افحص أيضًا تبعياتك غير المباشرة (الانتقالية).
>= 1.15.0npm auditdependabot / renovatesnyk أو socket.dev لإجراء تحليل أعمق لسلسلة التوريدابقَ آمنًا. حدّث مبكرًا. حدّث باستمرار. 🔒
صُنع بكل ❤️ لمجتمع المصادر المفتوحة