Axios - CVE-2026-67320
Date de publication :
Il s'agit d'une vulnérabilité de pollution de prototype dans le client HTTP axios utilisé en environnement Node.js, au niveau de l'adaptateur HTTP et de l'interaction entre le mécanisme de « hardening » de configuration et les interceptors de requête.
Axios est un client HTTP basé sur les promesses JavaScript, destiné aux environnements navigateur et Node.js. Il est l'une des bibliothèques npm les plus téléchargées au monde et sert à effectuer des requêtes HTTP dans les applications web et les services backend.
Elle permet à un attaquant de faire transiter, à son insu, le trafic HTTP sortant d'une application Node.js par un proxy qu'il contrôle, via une pollution de prototype qui contourne le durcissement de configuration d'axios lorsqu'un intercepteur de requêtesclone la configuration de façon non conforme.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Déni de service (à distance)
Exploitation
CWE-200 : Exposure of Sensitive Information to an Unauthorized Actor
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Axios version 0.33.0 (branche 0.x)
• Axios version 1.18.0 (branche 1.x).
Solutions ou recommandations
• Mettre à jour vers la version Axios 1.18.0.