Skip to content
KitploitKITPLOIT
工具博客
Log in
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-40175 — CVE-2026-40175 | Kitploit
工具/GitHubGitHub/0xblackash/cve-2026-40175
漏洞分析漏洞利用Web安全云安全供应链安全学习与教育
GitHub0xblackash/cve-2026-40175

CVE-2026-40175

CVE-2026-40175

查看仓库
165个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🚨 CVE-2026-40175 - Axios 中的严重漏洞

axios Critical CVSS 10.0 Affected

原型污染 Gadget → 远程代码执行与云环境沦陷


📢 概述

Axios —— 最流行的 JavaScript HTTP 客户端之一(支持浏览器和 Node.js)—— 在 1.15.0 版本之前存在一个 严重 漏洞。

一条特定的 “gadget” 攻击链 允许攻击者将 任意原型污染(即使来自第三方依赖)升级为:

  • 远程代码执行(RCE)
  • 完全攻陷云环境(包括绕过 AWS IMDSv2 窃取凭证)

CVSS 评分: 10.0(严重)
攻击向量: 网络
攻击复杂度: 低
所需权限: 无
用户交互: 无


🛡️ 修复版本

✅ Axios v1.15.0(及所有更新版本)

需要立即采取的行动

# Update to the latest secure version
npm install axios@latest

# or using yarn
yarn add axios@latest

# or using pnpm
pnpm update axios

专业提示: 更新后请务必检查你的锁文件(package-lock.json 或 yarn.lock)并运行 npm audit。


📋 详细信息

  • CVE ID:CVE-2026-40175
  • GitHub 安全公告:GHSA-fvcv-3m26-pcqx
  • 官方修复 PR:#10660
  • 发布版本:v1.15.0

该漏洞源于 Axios 中不安全的处理方式,它将一种相对常见的原型污染原语(来自任何依赖)转变为一个强大的升级攻击向量 —— 包括请求头注入和无限制的云元数据窃取。


🔍 影响

以下场景尤为危险:

  • 服务端 Node.js 应用程序
  • 运行在云环境中的微服务(AWS、GCP、Azure)
  • 任何具有深层依赖树的项目

即使 你的代码 没有直接导致原型污染,node_modules 中其他位置的易受攻击库也可能通过 Axios 被升级利用。


🛠 如何检查你是否受影响

# See which version of axios you're using
npm ls axios

# Audit for vulnerabilities
npm audit | grep -i axios

同时扫描你的传递依赖。


📌 建议

  1. 立即将 Axios 更新 至 >= 1.15.0
  2. 尽可能审查并锁定依赖版本
  3. 考虑使用以下工具:
    • npm audit
    • dependabot / renovate
    • snyk 或 socket.dev 进行更深入的供应链分析
  4. 如果你曾长时间使用易受攻击的版本,请监控是否有可疑活动

📚 参考资料

  • NVD 条目
  • Axios 安全公告
  • Axios v1.15.0 发布

保持安全。尽早更新。经常更新。 🔒

为开源社区倾情制作 ❤️

下载工具