
CVE-2026-40175
Прототип-загрязнение — гаджет → Удалённое выполнение кода и компрометация облачной среды
Axios — один из самых популярных HTTP-клиентов для JavaScript (браузер и Node.js) — содержит критическую уязвимость в версиях до 1.15.0.
Определённая цепочка атак с использованием "гаджета" позволяет злоумышленнику превратить любое загрязнение прототипов (даже от сторонней зависимости) в:
Оценка CVSS: 10.0 (Critical)
Вектор атаки: Сеть
Сложность: Низкая
Необходимые привилегии: Нет
Взаимодействие с пользователем: Нет
✅ Axios v1.15.0 (все более новые версии)
# Обновитесь до последней безопасной версии
npm install axios@latest
# или с помощью yarn
yarn add axios@latest
# или с помощью pnpm
pnpm update axios
Совет: Всегда проверяйте ваш lockfile (
package-lock.jsonилиyarn.lock) и запускайтеnpm auditпосле обновления.
Уязвимость вызвана небезопасной обработкой в Axios, которая превращает относительно распространённый примитив загрязнения прототипов (из любой зависимости) в мощный вектор эскалации — включая инъекцию заголовков и неограниченную эксфильтрацию метаданных облачной среды.
Особенно опасно в:
Даже если ваш код напрямую не вызывает загрязнение прототипов, уязвимая библиотека в node_modules может быть использована для эскалации через Axios.
# Посмотреть, какая версия axios у вас установлена
npm ls axios
# Проверить уязвимости
npm audit | grep -i axios
Также просканируйте транзитивные зависимости.
>= 1.15.0npm auditdependabot / renovatesnyk или socket.dev для более глубокого анализа цепочки поставокОставайтесь защищёнными. Обновляйтесь своевременно. Обновляйтесь часто. 🔒
Создано с ❤️ для сообщества open-source