Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/0xblackash/cve-2026-40175
Vulnerability AnalysisExploitationWeb SecurityCloud SecuritySupply Chain SecurityLearning & Education
GitHub0xblackash/cve-2026-40175

CVE-2026-40175

CVE-2026-40175

Voir le dépôt
il y a 4 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

🚨 CVE-2026-40175 - Vulnérabilité critique dans Axios

axios Critique CVSS 10.0 Affecté

Gadget de Pollution de Prototype → Exécution de Code à Distance et Compromission du Cloud


📢 Aperçu

Axios — l'un des clients HTTP les plus populaires pour JavaScript (navigateur et Node.js) — contient une vulnérabilité critique antérieure à la version 1.15.0.

Une chaîne d'attaque "gadget" spécifique permet aux attaquants d'escalader toute pollution de prototype (même depuis une dépendance tierce) en :

  • Exécution de Code à Distance (RCE)
  • Compromission complète du cloud (y compris le contournement d'AWS IMDSv2 pour voler des identifiants)

Score CVSS : 10.0 (Critique)
Vecteur d'attaque : Réseau
Complexité : Faible
Privilèges requis : Aucun
Interaction utilisateur : Aucune


🛡️ Corrigé dans

✅ Axios v1.15.0 (et toutes les versions plus récentes)

Action immédiate requise

root@kitploit:~
# Update to the latest secure version
npm install axios@latest

# or using yarn
yarn add axios@latest

# or using pnpm
pnpm update axios

Conseil pro : Vérifiez toujours votre fichier de verrouillage (package-lock.json ou yarn.lock) et exécutez npm audit après la mise à jour.


📋 Détails

  • CVE ID : CVE-2026-40175
  • GitHub Advisory : GHSA-fvcv-3m26-pcqx
  • Official Fix PR : #10660
  • Release : v1.15.0

La vulnérabilité provient d'une gestion non sécurisée dans Axios qui transforme une primitive de pollution de prototype relativement courante (provenant de n'importe quelle dépendance) en un puissant vecteur d'escalade — y compris l'injection d'en-tête et l'exfiltration illimitée des métadonnées cloud.


🔍 Impact

C'est particulièrement dangereux dans :

  • Applications Node.js côté serveur
  • Microservices fonctionnant dans le cloud (AWS, GCP, Azure)
  • Tout projet avec des arbres de dépendances profonds

Même si votre code ne provoque pas directement de pollution de prototype, une bibliothèque vulnérable ailleurs dans votre node_modules pourrait être escaladée via Axios.


🛠 Comment vérifier si vous êtes affecté

root@kitploit:~
# See which version of axios you're using
npm ls axios

# Audit for vulnerabilities
npm audit | grep -i axios

Scannez également vos dépendances transitives.


📌 Recommandations

  1. Mettez à jour Axios immédiatement vers >= 1.15.0
  2. Révisez et épinglez les dépendances lorsque c'est possible
  3. Envisagez d'utiliser des outils comme :
    • npm audit
    • dependabot / renovate
    • snyk ou socket.dev pour une analyse plus approfondie de la chaîne d'approvisionnement
  4. Surveillez toute activité suspecte si vous êtes resté sur une version vulnérable pendant un certain temps

📚 Références

  • Entrée NVD
  • Avis de sécurité d'Axios
  • Version Axios v1.15.0

Restez en sécurité. Mettez à jour tôt. Mettez à jour souvent. 🔒

Fait avec ❤️ pour la communauté open-source

Télécharger l’outil