CVE-2026-40175
Axios weist eine uneingeschränkte Exfiltration von Cloud-Metadaten über eine Header-Injection-Kette auf
- Veröffentlicht
- 10.04.2026
- Aktualisiert
- 09.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 78,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js. Versionen vor 1.15.0 und 0.3.1 sind anfällig für eine spezifische Gadget-artige Angriffskette, bei der Prototype Pollution in einer Drittanbieter-Abhängigkeit ausgenutzt werden kann, um unsanitisierte Header-Werte in ausgehende Anfragen einzuschleusen. Diese Schwachstelle ist in 1.15.0 und 0.3.1 behoben.
Quellen
2- CVE-2026-40175Forschung
CVE-2026-40175
Proof-of-concept, das CRLF-Injection und HTTP-Request-Smuggling in Axios demonstriert, wobei Prototype Pollution verkettet wird, um SSRF zu erreichen und auf interne Dienste wie IMDS zuzugreifen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.