Axios: Prototype Pollution Gadget in axios toFormData Options
Axios is a promise-based HTTP client for the browser and Node.js. From 0.28.0 until 0.34.0 and 1.15.1 until 1.20.0, ToFormData processes inherited serialization options and visitor properties supplied through prototype pollution. A separate same-process prototype-pollution flaw supplies inherited dots, indexes, metaTokens, maxDepth, visitor, or Blob values before object serialization. The inherited options alter toFormData field naming and data interpretation, maxDepth can force request failure, Blob changes value handling, and a polluted visitor can execute when an attacker already has the stronger ability to inject a function. Serialized field naming and data interpretation can change, maxDepth can cause request failure, Blob can alter value handling, and a polluted visitor can execute under the stronger function-injection primitive. This issue is fixed in versions 0.34.0 and 1.20.0.
- Yayın
- 28 Eyl 2026
- Güncelleme
- 1 Eki 2026
- EPSS
- %0,4 · 27. yüzdelik
- CWE
- CWE-1321
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
33
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 33 / 40 · 8.3 / 10
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,4
CISA SSVC kararı
- Sömürü
- kavram kanıtı
- Otomatikleştirilebilir
- evet
- Teknik etki
- tam
Vulnrichment: CISA'nın karar ağacı girdileri.
CNA ile NVD puanı
- NVD
- —
- CNA · GitHub_M
- 8,3
- NVD henüz kendi puanını vermedi; gösterilen puan CNA’nın.
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N
Kaydı açan otoritenin puanı ile NVD’nin bağımsız puanı. İki puan arasındaki fark ciddiyetin tartışmalı olduğunu gösterir.
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
Veritabanındaki yüz binlerce zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyinEtkilenen sistemler
—
Üreticinin bildirdiği sürümler
Kaydı açan otorite (GitHub_M) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
axios axios
- >= 1.15.1, < 1.20.0, >= 0.28.0, < 0.34.0etkilenir
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| Debian:12 | node-axios | tüm sürümler | — |
| Debian:14 | node-axios | 1.20.0-1 öncesi | 1.20.0-1 |
| npm | axios | 0.28.0 itibarıyla · 0.34.0 öncesi | 0.34.0 |
| npm | axios | 1.15.1 itibarıyla · 1.20.0 öncesi | 1.20.0 |
| Red Hat:hummingbird:1 | grafana12.4 | 0:12.4.12-0.3.hum1 öncesi | 0:12.4.12-0.3.hum1 |
| Red Hat:hummingbird:1 | grafana13.1 | 0:13.1.6-0.6.hum1 öncesi | 0:13.1.6-0.6.hum1 |
| Red Hat:hummingbird:1 | grafana13.2 | 0:13.2.1-0.9.hum1 öncesi | 0:13.2.1-0.9.hum1 |
Aynı üründe
axios: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2026-42043Axios: Incomplete Fix for CVE-2025-62718 — NO_PROXY Protection Bypassed via RFC 1122 Loopback Subnet (127.0.0.0/8) in Axios 1.15.040Planlayın
- CVE-2024-57965In axios before 1.7.8, lib/helpers/isURLSameOrigin.js does not use a URL object when determining an origin, and has a potentially unwanted s39İzleyin
- CVE-2026-42264Axios: Prototype pollution read-side gadgets in HTTP adapter allow credential injection and request hijacking36İzleyin
- CVE-2026-42044Axios: Invisible JSON Response Tampering via Prototype Pollution Gadget in `parseReviver`36İzleyin
- CVE-2026-44494Axios: Full Man-in-the-Middle via Prototype Pollution Gadget in `config.proxy`34İzleyin
- CVE-2026-44492Axios: shouldBypassProxy does not recognize IPv4-mapped IPv6 addresses, allowing NO_PROXY bypass (incomplete fix for CVE-2025-62718)34İzleyin
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| debian:node-axios | 1.20.0-1 · Debian:14 | Paket deposu (OSV) |
| npm:axios | 0.34.0 | Paket deposu (OSV) |
| npm:axios | 1.20.0 | Paket deposu (OSV) |
| red hat:grafana12.4 | 0:12.4.12-0.3.hum1 · Red Hat:hummingbird:1 | Paket deposu (OSV) |
| red hat:grafana13.1 | 0:13.1.6-0.6.hum1 · Red Hat:hummingbird:1 | Paket deposu (OSV) |
| red hat:grafana13.2 | 0:13.2.1-0.9.hum1 · Red Hat:hummingbird:1 | Paket deposu (OSV) |
İstismar durumu
Bilinen kamuya açık istismar yok
Şu an kamuya açık bir istismar görülmedi. Bu, güvende olduğunuz anlamına gelmez; yalnızca eşiğin biraz daha yüksek olduğunu gösterir.
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
- Yayın
- Düzeltme kaydı+1 gün
- Bugün6 Eki 2026+8 gün
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
CNA kaydında kredi yok.
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
- CVE-2026-42264143 gün araylaAxios: Prototype pollution read-side gadgets in HTTP adapter allow credential injection and request hijacking36İzleyin
- CVE-2026-44490109 gün araylaAxios: DoS & Header Injection via Prototype Pollution Read-Side Gadgets in axios merge functions32İzleyin
- CVE-2026-42033157 gün araylaAxios: Prototype Pollution Gadgets - Response Tampering, Data Exfiltration, and Request Hijacking29İzleyin
- CVE-2026-1019020 gün araylaAxios: Prototype-Pollution Gadget in the Default Instance Allows Inherited Object.prototype.method to Override HTTP Method27İzleyin
- CVE-2026-1019080 gün araylaAxios: Prototype pollution gadget in fetch adapter can alter outbound requests27İzleyin
- CVE-2026-6731458 gün araylaaxios before 1.18.0 Prototype Pollution via auth subfields25İzleyin
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Ulusal bildirim (Siber Güvenlik Başkanlığı / USOM)
Bu kaydı anan resmi güvenlik bildirimleri; çözüm önerisi kurumun sayfasında.
- TR-26-1204 · 29 Eyl 2026(Axios HTTP Client Güvenlik Bildirimi)
Teknik detay
Saldırı koşulları
- İnternetten erişebilen herkes tetikleyebilir.
- Hesap ya da parola gerekmez.
- Kullanıcının bir şey yapması gerekmez.
- Özel bir koşul gerekmez; tekrarlanabilir.
Başarılı olursa
- Gizlilik
- Bütünlük
- Erişilebilirlik
- Saldırı vektörü
- Ağ
- Karmaşıklık
- Düşük
- Gereken yetki
- Yok
- Kullanıcı etkileşimi
- Gerekmez
- Kapsam
- X
Zayıflık sınıfı (CWE)
CWE-1321 · Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution')CVSS vektörü
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
nvd-secondary
Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Saldırı desenleri (CAPEC)
ATT&CK teknikleri
Değişiklik günlüğü
- SSVC sömürü— → poc
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
- github.com/axios/axios/commit/d19040bda7a8be2f82c3c6e1a5bc03917daee39a
- github.com/axios/axios/commit/d29be181f85f6fe93397a07b1f69606d9622637b
- github.com/axios/axios/pull/11141
- github.com/axios/axios/releases/tag/v0.34.0
- github.com/axios/axios/releases/tag/v1.20.0
- github.com/axios/axios/security/advisories/GHSA-x97p-jq2g-jp4f
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.