Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-40175 — CVE-2026-40175 | Kitploit
Herramientas/GitHubGitHub/0xblackash/cve-2026-40175
Análisis de VulnerabilidadesExplotaciónSeguridad WebSeguridad en la NubeSeguridad de Cadena de SuministroAprendizaje y Educación
GitHub0xblackash/cve-2026-40175

CVE-2026-40175

CVE-2026-40175

Ver Repositorio
hace 4 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

🚨 CVE-2026-40175 - Vulnerabilidad crítica en Axios

axios Critical CVSS 10.0 Affected

Gadget de contaminación de prototipos → Ejecución remota de código y compromiso de la nube


📢 Resumen

Axios — uno de los clientes HTTP más populares para JavaScript (navegador y Node.js) — contiene una vulnerabilidad crítica anterior a la versión 1.15.0.

Una cadena de ataque "gadget" específica permite a los atacantes escalar cualquier contaminación de prototipos (incluso de una dependencia de terceros) hasta:

  • Ejecución remota de código (RCE)
  • Compromiso total de la nube (incluida la evasión de AWS IMDSv2 para robar credenciales)

Puntuación CVSS: 10.0 (Crítico)
Vector de ataque: Red
Complejidad: Baja
Privilegios necesarios: Ninguno
Interacción del usuario: Ninguna


🛡️ Corregido en

✅ Axios v1.15.0 (y todas las versiones posteriores)

Acción inmediata requerida

root@kitploit:~
# Update to the latest secure version
npm install axios@latest

# or using yarn
yarn add axios@latest

# or using pnpm
pnpm update axios

Consejo profesional: Comprueba siempre tu lockfile (package-lock.json o yarn.lock) y ejecuta npm audit después de actualizar.


📋 Detalles

  • ID de CVE: CVE-2026-40175
  • Aviso de seguridad de GitHub: GHSA-fvcv-3m26-pcqx
  • PR oficial de corrección: #10660
  • Lanzamiento: v1.15.0

La vulnerabilidad se origina en un manejo inseguro en Axios que convierte una primitiva de contaminación de prototipos relativamente común (de cualquier dependencia) en un potente vector de escalada, incluyendo inyección de cabeceras y exfiltración sin restricciones de metadatos de la nube.


🔍 Impacto

Esto es especialmente peligroso en:

  • Aplicaciones Node.js del lado del servidor
  • Microservicios que se ejecutan en la nube (AWS, GCP, Azure)
  • Cualquier proyecto con árboles de dependencias profundos

Incluso si tu código no causa directamente contaminación de prototipos, una librería vulnerable en cualquier otro lugar de tu node_modules podría ser escalada a través de Axios.


🛠 Cómo comprobar si estás afectado

root@kitploit:~
# See which version of axios you're using
npm ls axios

# Audit for vulnerabilities
npm audit | grep -i axios

También analiza tus dependencias transitivas.


📌 Recomendaciones

  1. Actualiza Axios inmediatamente a >= 1.15.0
  2. Revisa y fija las dependencias cuando sea posible
  3. Considera usar herramientas como:
    • npm audit
    • dependabot / renovate
    • snyk o socket.dev para un análisis más profundo de la cadena de suministro
  4. Supervisa cualquier actividad sospechosa si estuviste en una versión vulnerable durante un tiempo

📚 Referencias

  • Entrada de NVD
  • Aviso de seguridad de Axios
  • Lanzamiento de Axios v1.15.0

Mantente seguro. Actualiza pronto. Actualiza a menudo. 🔒

Hecho con ❤️ para la comunidad de código abierto

Descargar herramienta