
CVE-2026-40175
Gadget de Pollution de Prototype → Exécution de Code à Distance et Compromission du Cloud
Axios — l'un des clients HTTP les plus populaires pour JavaScript (navigateur et Node.js) — contient une vulnérabilité critique antérieure à la version 1.15.0.
Une chaîne d'attaque "gadget" spécifique permet aux attaquants d'escalader toute pollution de prototype (même depuis une dépendance tierce) en :
Score CVSS : 10.0 (Critique)
Vecteur d'attaque : Réseau
Complexité : Faible
Privilèges requis : Aucun
Interaction utilisateur : Aucune
✅ Axios v1.15.0 (et toutes les versions plus récentes)
# Update to the latest secure version
npm install axios@latest
# or using yarn
yarn add axios@latest
# or using pnpm
pnpm update axios
Conseil pro : Vérifiez toujours votre fichier de verrouillage (
package-lock.jsonouyarn.lock) et exécuteznpm auditaprès la mise à jour.
La vulnérabilité provient d'une gestion non sécurisée dans Axios qui transforme une primitive de pollution de prototype relativement courante (provenant de n'importe quelle dépendance) en un puissant vecteur d'escalade — y compris l'injection d'en-tête et l'exfiltration illimitée des métadonnées cloud.
C'est particulièrement dangereux dans :
Même si votre code ne provoque pas directement de pollution de prototype, une bibliothèque vulnérable ailleurs dans votre node_modules pourrait être escaladée via Axios.
# See which version of axios you're using
npm ls axios
# Audit for vulnerabilities
npm audit | grep -i axios
Scannez également vos dépendances transitives.
>= 1.15.0npm auditdependabot / renovatesnyk ou socket.dev pour une analyse plus approfondie de la chaîne d'approvisionnementRestez en sécurité. Mettez à jour tôt. Mettez à jour souvent. 🔒
Fait avec ❤️ pour la communauté open-source