
CVE-2026-40175
Prototype-Pollution-Gadget → Remote-Code-Ausführung & Cloud-Kompromittierung
Axios — einer der beliebtesten HTTP-Clients für JavaScript (Browser & Node.js) — enthält eine kritische Schwachstelle vor Version 1.15.0.
Eine bestimmte „Gadget“-Angriffskette ermöglicht es Angreifern, beliebige Prototype Pollution (selbst aus einer Drittanbieter-Abhängigkeit) in Folgendes zu eskalieren:
CVSS-Score: 10.0 (Kritisch)
Angriffsvektor: Netzwerk
Komplexität: Niedrig
Benötigte Privilegien: Keine
Benutzerinteraktion: Keine
✅ Axios v1.15.0 (und alle neueren Versionen)
# Update to the latest secure version
npm install axios@latest
# or using yarn
yarn add axios@latest
# or using pnpm
pnpm update axios
Profi-Tipp: Überprüfen Sie nach dem Update immer Ihre Lockfile (
package-lock.jsonoderyarn.lock) und führen Sienpm auditaus.
Die Schwachstelle resultiert aus unsicherer Handhabung in Axios, die ein relativ häufiges Prototype-Pollution-Primitiv (aus einer beliebigen Abhängigkeit) in einen mächtigen Eskalationsvektor verwandelt – einschließlich Header-Injection und uneingeschränkter Exfiltration von Cloud-Metadaten.
Dies ist besonders gefährlich in:
Selbst wenn Ihr Code keine Prototype Pollution direkt verursacht, könnte eine anfällige Bibliothek an anderer Stelle in Ihrem node_modules über Axios eskaliert werden.
# See which version of axios you're using
npm ls axios
# Audit for vulnerabilities
npm audit | grep -i axios
Scannen Sie außerdem Ihre transitiven Abhängigkeiten.
>= 1.15.0npm auditdependabot / renovatesnyk oder socket.dev für eine tiefere Supply-Chain-AnalyseBleiben Sie sicher. Aktualisieren Sie früh. Aktualisieren Sie oft. 🔒
Mit ❤️ für die Open-Source-Community erstellt