
CVE-2026-40175
प्रोटोटाइप पोल्यूशन गैजेट → रिमोट कोड एक्ज़ीक्यूशन और क्लाउड छेड़छाड़
Axios — जावास्क्रिप्ट (ब्राउज़र और Node.js) के लिए सबसे लोकप्रिय HTTP क्लाइंट्स में से एक — में संस्करण 1.15.0 से पहले एक गंभीर भेद्यता मौजूद है।
एक विशिष्ट "गैजेट" अटैक चेन हमलावरों को किसी भी प्रोटोटाइप पोल्यूशन (यहां तक कि किसी थर्ड-पार्टी डिपेंडेंसी से) को निम्न में बदलने की अनुमति देती है:
CVSS स्कोर: 10.0 (गंभीर)
अटैक वेक्टर: नेटवर्क
जटिलता: निम्न
आवश्यक विशेषाधिकार: कोई नहीं
यूज़र इंटरैक्शन: कोई नहीं
✅ Axios v1.15.0 (और इसके बाद के सभी नए संस्करण)
# Update to the latest secure version
npm install axios@latest
# or using yarn
yarn add axios@latest
# or using pnpm
pnpm update axios
प्रो टिप: अपडेट के बाद हमेशा अपनी लॉकफ़ाइल (
package-lock.jsonयाyarn.lock) जांचें औरnpm auditचलाएं।
यह भेद्यता Axios में असुरक्षित हैंडलिंग के कारण उत्पन्न होती है, जो एक अपेक्षाकृत सामान्य प्रोटोटाइप पोल्यूशन प्रिमिटिव (किसी भी डिपेंडेंसी से) को एक शक्तिशाली एस्केलेशन वेक्टर में बदल देती है — जिसमें हेडर इंजेक्शन और अप्रतिबंधित क्लाउड मेटाडेटा एक्सफ़िल्ट्रेशन शामिल है।
यह निम्न में विशेष रूप से खतरनाक है:
भले ही आपका कोड सीधे प्रोटोटाइप पोल्यूशन का कारण न बनता हो, आपके node_modules में कहीं और मौजूद कोई असुरक्षित लाइब्रेरी Axios के माध्यम से एस्केलेट की जा सकती है।
# See which version of axios you're using
npm ls axios
# Audit for vulnerabilities
npm audit | grep -i axios
अपनी ट्रांज़िटिव डिपेंडेंसीज़ को भी स्कैन करें।
>= 1.15.0 मेंnpm auditdependabot / renovatesnyk या socket.devसुरक्षित रहें। जल्दी अपडेट करें। बार-बार अपडेट करें। 🔒
ओपन-सोर्स समुदाय के लिए ❤️ के साथ बनाया गया