
CVE-2026-40175
Gadget de contaminación de prototipos → Ejecución remota de código y compromiso de la nube
Axios — uno de los clientes HTTP más populares para JavaScript (navegador y Node.js) — contiene una vulnerabilidad crítica anterior a la versión 1.15.0.
Una cadena de ataque "gadget" específica permite a los atacantes escalar cualquier contaminación de prototipos (incluso de una dependencia de terceros) hasta:
Puntuación CVSS: 10.0 (Crítico)
Vector de ataque: Red
Complejidad: Baja
Privilegios necesarios: Ninguno
Interacción del usuario: Ninguna
✅ Axios v1.15.0 (y todas las versiones posteriores)
# Update to the latest secure version
npm install axios@latest
# or using yarn
yarn add axios@latest
# or using pnpm
pnpm update axios
Consejo profesional: Comprueba siempre tu lockfile (
package-lock.jsonoyarn.lock) y ejecutanpm auditdespués de actualizar.
La vulnerabilidad se origina en un manejo inseguro en Axios que convierte una primitiva de contaminación de prototipos relativamente común (de cualquier dependencia) en un potente vector de escalada, incluyendo inyección de cabeceras y exfiltración sin restricciones de metadatos de la nube.
Esto es especialmente peligroso en:
Incluso si tu código no causa directamente contaminación de prototipos, una librería vulnerable en cualquier otro lugar de tu node_modules podría ser escalada a través de Axios.
# See which version of axios you're using
npm ls axios
# Audit for vulnerabilities
npm audit | grep -i axios
También analiza tus dependencias transitivas.
>= 1.15.0npm auditdependabot / renovatesnyk o socket.dev para un análisis más profundo de la cadena de suministroMantente seguro. Actualiza pronto. Actualiza a menudo. 🔒
Hecho con ❤️ para la comunidad de código abierto