
CVE-2026-40175
Gadget di Prototype Pollution → Esecuzione di Codice Remota e Compromissione del Cloud
Axios — uno dei client HTTP più popolari per JavaScript (browser e Node.js) — contiene una vulnerabilità critica precedente alla versione 1.15.0.
Una specifica catena di attacco "gadget" consente agli attaccanti di trasformare qualsiasi prototype pollution (anche proveniente da una dipendenza di terze parti) in:
Punteggio CVSS: 10.0 (Critico)
Vettore di Attacco: Rete
Complessità: Bassa
Privilegi Richiesti: Nessuno
Interazione Utente: Nessuna
✅ Axios v1.15.0 (e tutte le versioni successive)
# Update to the latest secure version
npm install axios@latest
# or using yarn
yarn add axios@latest
# or using pnpm
pnpm update axios
Consiglio: Controlla sempre il tuo lockfile (
package-lock.jsonoyarn.lock) ed eseguinpm auditdopo l'aggiornamento.
La vulnerabilità deriva da una gestione non sicura in Axios che trasforma una primitiva di prototype pollution relativamente comune (proveniente da qualsiasi dipendenza) in un potente vettore di escalation — inclusa l'iniezione di header e l'esfiltrazione senza restrizioni di metadati dal cloud.
Questo è particolarmente pericoloso in:
Anche se il tuo codice non causa direttamente prototype pollution, una libreria vulnerabile altrove nella tua node_modules potrebbe essere sfruttata tramite Axios.
# See which version of axios you're using
npm ls axios
# Audit for vulnerabilities
npm audit | grep -i axios
Analizza anche le tue dipendenze transitive.
>= 1.15.0npm auditdependabot / renovatesnyk o socket.dev per un'analisi più approfondita della supply chainResta al sicuro. Aggiorna presto. Aggiorna spesso. 🔒
Creato con ❤️ per la community open-source