
CVE-2026-40175
프로토타입 오염 가젯 → 원격 코드 실행 및 클라우드 침해
Axios — JavaScript(브라우저 및 Node.js)용 가장 인기 있는 HTTP 클라이언트 중 하나 — 는 1.15.0 이전 버전에서 치명적인 취약점을 포함하고 있습니다.
특정 "가젯" 공격 체인을 통해 공격자는 모든 프로토타입 오염(심지어 타사 종속성에서 비롯된 경우라도)을 다음과 같이 확대할 수 있습니다:
CVSS 점수: 10.0 (치명적)
공격 경로: 네트워크
복잡도: 낮음
필요 권한: 없음
사용자 상호작용: 없음
✅ Axios v1.15.0 (및 모든 최신 버전)
# 최신 보안 버전으로 업데이트
npm install axios@latest
# 또는 yarn 사용 시
yarn add axios@latest
# 또는 pnpm 사용 시
pnpm update axios
프로 팁: 업데이트 후 항상 lockfile(
package-lock.json또는yarn.lock)을 확인하고npm audit을 실행하세요.
취약점은 Axios에서 비교적 흔한 프로토타입 오염 기본 요소(어떤 종속성에서든)를 강력한 확대 벡터(헤더 주입 및 제한 없는 클라우드 메타데이터 유출 포함)로 전환하는 안전하지 않은 처리에서 비롯됩니다.
이는 특히 다음 환경에서 위험합니다:
여러분의 코드가 직접 프로토타입 오염을 유발하지 않더라도, node_modules 내 다른 취약한 라이브러리가 Axios를 통해 확대될 수 있습니다.
# 사용 중인 axios 버전 확인
npm ls axios
# 취약점 감사
npm audit | grep -i axios
또한 전이 종속성도 스캔하세요.
>= 1.15.0으로 업데이트하세요.npm auditdependabot / renovatesnyk 또는 socket.dev(더 깊은 공급망 분석용)안전하게 유지하세요. 일찍 업데이트하고 자주 업데이트하세요. 🔒
오픈 소스 커뮤니티를 위해 ❤️로 제작됨