Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-40175 — CVE-2026-40175 | Kitploit
ツール/GitHubGitHub/0xblackash/cve-2026-40175
脆弱性分析エクスプロイトウェブセキュリティクラウドセキュリティサプライチェーンセキュリティ学習と教育
GitHub0xblackash/cve-2026-40175

CVE-2026-40175

CVE-2026-40175

リポジトリを見る
4ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

🚨 CVE-2026-40175 - Axios の重大な脆弱性

axios Critical CVSS 10.0 Affected

プロトタイプ汚染ガジェット → リモートコード実行 & クラウド侵害


📢 概要

Axios は、JavaScript(ブラウザ & Node.js)向けの最も人気のある HTTP クライアントの 1 つですが、バージョン 1.15.0 より前には 重大な 脆弱性が存在します。

特定の 「ガジェット」攻撃チェーン により、攻撃者は あらゆるプロトタイプ汚染(サードパーティの依存関係由来のものも含む)を次のように昇格させることができます:

  • リモートコード実行(RCE)
  • 完全なクラウド侵害(AWS IMDSv2 をバイパスして認証情報を窃取することを含む)

CVSS スコア: 10.0(緊急)
攻撃元区分: ネットワーク
攻撃条件の複雑さ: 低
必要な特権: 不要
ユーザー操作: 不要


🛡️ 修正バージョン

✅ Axios v1.15.0(およびそれ以降のすべてのバージョン)

至急の対応が必要

root@kitploit:~
# Update to the latest secure version
npm install axios@latest

# or using yarn
yarn add axios@latest

# or using pnpm
pnpm update axios

プロのヒント: 更新後は必ずロックファイル(package-lock.json または yarn.lock)を確認し、npm audit を実行してください。


📋 詳細

  • CVE ID: CVE-2026-40175
  • GitHub アドバイザリ: GHSA-fvcv-3m26-pcqx
  • 公式修正 PR: #10660
  • リリース: v1.15.0

この脆弱性は、Axios の安全でない処理に起因し、比較的一般的なプロトタイプ汚染プリミティブ(任意の依存関係由来)を、ヘッダーインジェクションや無制限のクラウドメタデータ外部流出を含む強力な昇格ベクターに変えてしまいます。


🔍 影響

これは特に以下の環境で危険です:

  • サーバーサイドの Node.js アプリケーション
  • クラウド(AWS、GCP、Azure)で稼働するマイクロサービス
  • 依存関係ツリーが深いプロジェクト

あなたのコードが直接プロトタイプ汚染を引き起こさない場合でも、node_modules 内の別の場所にある脆弱なライブラリが Axios を介して昇格される可能性があります。


🛠 影響を受けているか確認する方法

root@kitploit:~
# See which version of axios you're using
npm ls axios

# Audit for vulnerabilities
npm audit | grep -i axios

また、推移的依存関係(transitive dependencies)もスキャンしてください。


📌 推奨事項

  1. Axios を直ちに更新して >= 1.15.0 にする
  2. 可能な限り依存関係を確認し、固定(ピン留め)する
  3. 以下のようなツールの使用を検討する:
    • npm audit
    • dependabot / renovate
    • より深いサプライチェーン分析のために snyk または socket.dev
  4. 脆弱なバージョンをしばらく使用していた場合は、不審な活動を監視する

📚 参考情報

  • NVD エントリ
  • Axios セキュリティアドバイザリ
  • Axios リリース v1.15.0

安全を維持しましょう。早めに更新、頻繁に更新。 🔒

オープンソースコミュニティへの ❤️ を込めて

ツールをダウンロード