Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-40175 — CVE-2026-40175 | Kitploit
Инструменты/GitHubGitHub/0xblackash/cve-2026-40175
Vulnerability AnalysisExploitationWeb SecurityCloud SecuritySupply Chain SecurityLearning & Education
GitHub0xblackash/cve-2026-40175

CVE-2026-40175

CVE-2026-40175

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

🚨 CVE-2026-40175 - Критическая уязвимость в Axios

axios Critical CVSS 10.0 Affected

Прототип-загрязнение — гаджет → Удалённое выполнение кода и компрометация облачной среды


📢 Обзор

Axios — один из самых популярных HTTP-клиентов для JavaScript (браузер и Node.js) — содержит критическую уязвимость в версиях до 1.15.0.

Определённая цепочка атак с использованием "гаджета" позволяет злоумышленнику превратить любое загрязнение прототипов (даже от сторонней зависимости) в:

  • Удалённое выполнение кода (RCE)
  • Полную компрометацию облачной среды (включая обход AWS IMDSv2 для кражи учётных данных)

Оценка CVSS: 10.0 (Critical)
Вектор атаки: Сеть
Сложность: Низкая
Необходимые привилегии: Нет
Взаимодействие с пользователем: Нет


🛡️ Исправлено в

✅ Axios v1.15.0 (все более новые версии)

Немедленные действия

root@kitploit:~
# Обновитесь до последней безопасной версии
npm install axios@latest

# или с помощью yarn
yarn add axios@latest

# или с помощью pnpm
pnpm update axios

Совет: Всегда проверяйте ваш lockfile (package-lock.json или yarn.lock) и запускайте npm audit после обновления.


📋 Подробности

  • CVE ID: CVE-2026-40175
  • GitHub Advisory: GHSA-fvcv-3m26-pcqx
  • Официальный PR с исправлением: #10660
  • Релиз: v1.15.0

Уязвимость вызвана небезопасной обработкой в Axios, которая превращает относительно распространённый примитив загрязнения прототипов (из любой зависимости) в мощный вектор эскалации — включая инъекцию заголовков и неограниченную эксфильтрацию метаданных облачной среды.


🔍 Влияние

Особенно опасно в:

  • Серверных приложениях на Node.js
  • Микросервисах, работающих в облаке (AWS, GCP, Azure)
  • Любых проектах с глубокими деревьями зависимостей

Даже если ваш код напрямую не вызывает загрязнение прототипов, уязвимая библиотека в node_modules может быть использована для эскалации через Axios.


🛠 Как проверить, уязвимы ли вы

root@kitploit:~
# Посмотреть, какая версия axios у вас установлена
npm ls axios

# Проверить уязвимости
npm audit | grep -i axios

Также просканируйте транзитивные зависимости.


📌 Рекомендации

  1. Немедленно обновите Axios до версии >= 1.15.0
  2. Просмотрите и зафиксируйте зависимости, где это возможно
  3. Рассмотрите использование инструментов:
    • npm audit
    • dependabot / renovate
    • snyk или socket.dev для более глубокого анализа цепочки поставок
  4. Отслеживайте подозрительную активность, если долгое время использовалась уязвимая версия

📚 Ссылки

  • Запись в NVD
  • Уведомление о безопасности Axios
  • Релиз Axios v1.15.0

Оставайтесь защищёнными. Обновляйтесь своевременно. Обновляйтесь часто. 🔒

Создано с ❤️ для сообщества open-source

Скачать инструмент