CVE-2026-40175

CRITICAL CVSS 3.1: 4,8 EPSS 0.03%
Обновлено 16 апреля 2026
Axios
Параметр Значение
CVSS 4,8 (CRITICAL)
Устранено в версии 1.15.0
Тип уязвимости CWE-113, CWE-918 (Подделка запросов на стороне сервера (SSRF)), CWE-444
Поставщик Axios
Публичный эксплойт Нет

Axios — это HTTP-клиент на основе обещаний для браузера и Node.js. До версии 1.15.0 библиотека Axios уязвима для конкретной цепочки атак «Гаджет», которая позволяет перерасти загрязнение прототипов в любой сторонней зависимости в удаленное выполнение кода (RCE) или полную облачную компрометацию (через обход AWS IMDSv2). Эта уязвимость исправлена ​​в версии 1.15.0.

Показать оригинальное описание (EN)

Axios is a promise based HTTP client for the browser and Node.js. Prior to 1.15.0 and 0.3.1, the Axios library is vulnerable to a specific "Gadget" attack chain that allows Prototype Pollution in any third-party dependency to be escalated into Remote Code Execution (RCE) or Full Cloud Compromise (via AWS IMDSv2 bypass). This vulnerability is fixed in 1.15.0 and 0.3.1.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Связанные уязвимости