Gemiddeld · 5.8 React GHSA-542g-h47m-68v8 CVE-2026-101901 GHSA-mghh-pgcx-3jjj CVE-2026-101906
Axios 1.20.0 verhelpt acht kwetsbaarheden: DoS, SSRF en prototype-pollution-gadgets
Axios, een veelgebruikte HTTP-client voor Node.js en browsers, heeft in versie 1.20.0 acht afzonderlijke kwetsbaarheden gepatcht, waaronder denial-of-service-problemen, SSRF-achtige proxy/DNS-omzeilingen, een omzeiling van het redirectbeleid en meerdere prototype-pollution-gadgets in de fetch-adapter en de standaard requestafhandeling.
- GitHub Advisory Database database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- GitHub Advisory Database database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- GitHub Advisory Database database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- GitHub Advisory Database database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- GitHub Advisory Database database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- GitHub Advisory Database database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- GitHub Advisory Database database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
- GitHub Advisory Database database 1w geleden · bekijk ↗
- NVD (NIST) database 1w geleden · bekijk ↗
AI-samenvatting
Axios, de promise-gebaseerde HTTP-client die veelvuldig wordt gebruikt in Node.js- en browsertoepassingen, heeft versie 1.20.0 uitgebracht, waarin acht afzonderlijk geïdentificeerde kwetsbaarheden zijn verholpen. Het gaat om denial-of-service-condities veroorzaakt door onafgehandelde HTTP/2-sessiefouten en inefficiënte reguliere expressies, omzeilingen van geconfigureerd proxy- en DNS-lookupgedrag, een omzeiling van het redirectbeleid in de fetch-adapter, en meerdere gadget-achtige problemen waarbij een reeds bestaande prototype-pollution-kwetsbaarheid elders in een applicatie kan worden misbruikt via de requestafhandeling van axios. Geen van deze problemen wordt gerapporteerd als actief misbruikt, en er is geen publieke exploitcode vermeld in het feitenpakket. Alle acht zijn verholpen in axios 1.20.0.
Wat is er gebeurd
GitHub Advisory Database en NVD publiceerden op 2026-09-28/30 acht afzonderlijke advisories voor axios, allemaal van toepassing op versies vóór 1.20.0 en allemaal verholpen in die release: - CVE-2026-101901 (GHSA-542g-h47m-68v8): Ontbrekende foutafhandeling voor een ClientHttp2Session tijdens het initialiseren of hergebruiken van een HTTP/2-sessie kan ervoor zorgen dat een niet-afgevangen sessiefout het Node.js-proces laat crashen (denial of service). - CVE-2026-101906 (GHSA-mghh-pgcx-3jjj): De hostnaam-normalisatielogica in shouldBypassProxy gebruikt een reguliere expressie die gevoelig is voor kwadratische backtracking, bereikbaar via een geprepareerde redirect-Location-header wanneer een proxy en NO_PROXY/no_proxy zijn geconfigureerd en redirects worden gevolgd. - CVE-2026-101903 (GHSA-c29m-xwm3-cm6r): De reguliere expressie voor het parsen van RFC 2397 data-URL's (fromDataURI / DATA_URL_PATTERN) staat overmatige backtracking toe bij verwerking van een misvormde data:-URL met veel slashes en geen komma, waardoor de event loop blokkeert. - CVE-2026-101907 (GHSA-r4gj-5m52-g5wh): De fetch-adapter handhaaft maxRedirects: 0 niet; de onderliggende fetch-implementatie volgt redirects alsnog, wat interne responses of state-changing interne endpoints kan blootstellen. - CVE-2026-101898 (GHSA-3pq3-5fj3-cg6v): Bij het opzetten van HTTP/2-requests worden geconfigureerde proxy-instellingen of een door de aanroeper opgegeven DNS-lookupbeleid niet consistent toegepast, waardoor requests de beoogde proxyroutering of DNS-resolutiecontroles kunnen omzeilen. - CVE-2026-101902 (GHSA-9fr6-4gfg-395g): Requests op de standaardinstantie zonder expliciete HTTP-methode kunnen een geërfde waarde van Object.prototype.method lezen; als elders in hetzelfde proces een andere kwetsbaarheid Object.prototype heeft vervuild, kan axios hierdoor een onverwachte, state-changing methode versturen in plaats van de standaard GET. - CVE-2026-101900 (GHSA-4hqw-qxg8-jxx2): resolveConfig leest geërfde eigenschappen Symbol.toStringTag, append en getHeaders bij het opbouwen van FormData-headers; in combinatie met een afzonderlijke prototype-pollution-kwetsbaarheid kunnen hierdoor door een aanvaller gecontroleerde headers worden samengevoegd in een fetch-adapter-request. - CVE-2026-101908 (GHSA-vh66-26gq-q6x8): De fetch-adapter bouwt een gesaneerd Request-object, maar roept fetch vervolgens aan met de oorspronkelijke, ongesaneerde fetchOptions; in combinatie met een afzonderlijke prototype-pollution-kwetsbaarheid die Object.prototype.headers vult, kunnen geërfde headerwaarden de gesaneerde requestheaders overschrijven.
Technische oorzaken
De acht problemen vallen uiteen in verschillende categorieën. Drie zijn denial-of-service-/resource-uitputtingsproblemen (CWE-400, CWE-1333): een onafgehandelde 'error'-gebeurtenis op een HTTP/2 ClientHttp2Session, en twee afzonderlijk kwetsbare reguliere expressies (in de hostnaamnormalisatie voor proxy-bypass en in de data-URL-parser) die kwadratische of overmatige backtracking vertonen bij input die door een aanvaller kan worden beïnvloed, waardoor de single-threaded event loop van Node.js blokkeert. Twee problemen (CWE-918, CWE-441) betreffen routeringscontroles die niet worden gerespecteerd: het HTTP/2-codepad kan geconfigureerde proxy- en DNS-lookupinstellingen overslaan, en de fetch-adapter kan redirects volgen zelfs wanneer maxRedirects expliciet op 0 staat. De overige drie problemen (CWE-1321, CWE-74) zijn 'gadget'-kwetsbaarheden: axios zelf introduceert geen prototype pollution, maar als een applicatie elders al een afzonderlijke prototype-pollution-fout heeft, kan de request-dispatch- en fetch-adaptercode van axios geërfde eigenschappen (method, getHeaders, headers) van Object.prototype lezen en door een aanvaller beïnvloede waarden gebruiken bij het opbouwen van uitgaande requests.
Waarom dit ertoe doet
Axios is een van de meest gebruikte HTTP-clientbibliotheken in het JavaScript-ecosysteem, zowel in server-side Node.js-applicaties als in browsercode. De denial-of-service-problemen (CVE-2026-101901, CVE-2026-101906, CVE-2026-101903) kunnen op afstand worden getriggerd zonder authenticatie of gebruikersinteractie in applicaties die door een aanvaller beïnvloede HTTP/2-sessies, redirect-doelen of data:-URL's verwerken, en kunnen een Node.js-proces laten crashen of vastlopen. De proxy/DNS- en redirectbeleid-omzeilingen (CVE-2026-101898, CVE-2026-101907) ondermijnen netwerkcontroles waarop applicaties mogelijk vertrouwen om SSRF te voorkomen of interne diensten te isoleren. De prototype-pollution-gadgets (CVE-2026-101902, CVE-2026-101900, CVE-2026-101908) zijn niet door axios alleen te misbruiken, maar ze vergroten de impact van een reeds bestaande prototype-pollution-kwetsbaarheid elders in de dependency-keten van een applicatie, waardoor een pollution-bug kan worden ingezet om onverwachte HTTP-methoden te versturen of door een aanvaller gecontroleerde headers te injecteren.
Wie wordt getroffen
Elk project dat afhankelijk is van het npm-pakket axios binnen de getroffen versiebereiken is potentieel geraakt, al hangt de daadwerkelijke blootstelling aan elk afzonderlijk probleem af van configuratie en gebruik. CVE-2026-101901 en CVE-2026-101898 treffen axios vanaf 1.13.0 tot (maar niet inclusief) 1.20.0. CVE-2026-101906 treft 1.15.0 tot 1.20.0. CVE-2026-101903 treft 1.16.1 tot 1.20.0. CVE-2026-101907 treft 1.17.0 tot 1.20.0. CVE-2026-101900 treft 1.12.0 tot 1.20.0. CVE-2026-101908 treft 1.7.0 tot 1.20.0. CVE-2026-101902 treft axios vanaf 0.27.2 tot (maar niet inclusief) 0.34.0, en afzonderlijk vanaf 1.0.0 tot (maar niet inclusief) 1.20.0.
Getroffen en gerepareerde versies
Alle acht problemen zijn verholpen in axios 1.20.0. Voor CVE-2026-101902 is er daarnaast ook een fix beschikbaar in de 0.x-lijn in versie 0.34.0, voor applicaties die nog op die hoofdversie draaien. Getroffen bereiken per CVE: CVE-2026-101901 >= 1.13.0, < 1.20.0; CVE-2026-101906 >= 1.15.0, < 1.20.0; CVE-2026-101903 >= 1.16.1, < 1.20.0; CVE-2026-101907 >= 1.17.0, < 1.20.0; CVE-2026-101898 >= 1.13.0, < 1.20.0; CVE-2026-101902 >= 0.27.2, < 0.34.0 en >= 1.0.0, < 1.20.0; CVE-2026-101900 >= 1.12.0, < 1.20.0; CVE-2026-101908 >= 1.7.0, < 1.20.0.
Fixes en mitigatie
De leverancier heeft axios 1.20.0 uitgebracht, waarin alle acht hierboven beschreven kwetsbaarheden zijn verholpen. Applicaties die nog op de 0.x-releaselijn draaien, moeten weten dat specifiek voor CVE-2026-101902 een fix beschikbaar is in versie 0.34.0. Buiten het upgraden worden in de beschikbare feiten geen aanvullende workarounds beschreven.
Aanbevolen actie
Upgrade axios zo snel mogelijk naar versie 1.20.0. Projecten die nog niet van de 0.x-lijn af kunnen en specifiek bezorgd zijn over CVE-2026-101902, moeten minimaal naar versie 0.34.0 upgraden, met de kanttekening dat de overige zeven problemen alleen in 1.20.0 zijn opgelost. Omdat drie van de problemen gadget-kwetsbaarheden zijn die afhankelijk zijn van een afzonderlijke prototype-pollution-fout elders in de applicatie, is het ook raadzaam om onafhankelijk van de axios-upgrade de dependency-boom te controleren op bekende prototype-pollution-problemen. Controleer na het upgraden code die vertrouwt op maxRedirects: 0, proxyconfiguratie of aangepast DNS-lookupbeleid in combinatie met de fetch- of HTTP/2-adapter, om te bevestigen dat het gedrag als verwacht is.
PatchBriefing-score
5.8 / 10 · Gemiddeld
Officiële CVSS: 8.2
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Waarom deze score
De problemen met de hoogste score in deze reeks (CVE-2026-101901, CVE-2026-101906, CVE-2026-101903) hebben een CVSS-score van 8.2 en een PatchBriefing-score van 5.8, wat de via het netwerk uitbuitbare denial-of-service-condities weerspiegelt die geen authenticatie of gebruikersinteractie vereisen, in een zeer veelgebruikt pakket. De SSRF-gerelateerde en redirect-bypass-problemen (CVE-2026-101898, CVE-2026-101907) scoren 7.0 CVSS / 5.2 PatchBriefing, wat een hoge impact op vertrouwelijkheid/integriteit van getroffen systemen weerspiegelt, maar met een smallere voorwaarde (specifieke proxy/DNS- of maxRedirects-configuratie). De drie prototype-pollution-gadgetproblemen (CVE-2026-101902, CVE-2026-101900, CVE-2026-101908) scoren 6.9 CVSS / 5.1 PatchBriefing; hun praktische ernst hangt sterk af van de vraag of een applicatie al een onafhankelijke prototype-pollution-kwetsbaarheid heeft, aangezien axios die primaire fout niet zelf introduceert. Geen van de acht problemen is gemarkeerd als bekend actief misbruikt of voorzien van publieke exploitcode, en de EPSS-scores (waar beschikbaar) zijn laag, in het bereik van 0,3–0,5 percentiel, wat wijst op een op dit moment lage geschatte kans op exploitatie.
Getroffen versies
- axios >= 1.13.0, < 1.20.0
- kwetsbaar
- ≥ 1.20.0
- gepatcht
- axios >= 1.15.0, < 1.20.0
- kwetsbaar
- ≥ 1.20.0
- gepatcht
- axios >= 1.16.1, < 1.20.0
- kwetsbaar
- ≥ 1.20.0
- gepatcht
- axios >= 1.17.0, < 1.20.0
- kwetsbaar
- ≥ 1.20.0
- gepatcht
- axios >= 1.13.0, < 1.20.0
- kwetsbaar
- ≥ 1.20.0
- gepatcht
- axios >= 1.0.0, < 1.20.0
- kwetsbaar
- ≥ 0.34.0
- gepatcht
- ≥ 1.20.0
- gepatcht
- axios >= 1.12.0, < 1.20.0
- kwetsbaar
- ≥ 1.20.0
- gepatcht
- axios >= 1.7.0, < 1.20.0
- kwetsbaar
- ≥ 1.20.0
- gepatcht
Gemelde oplossingen
De leverancier heeft axios 1.20.0 uitgebracht, waarin alle acht hierboven beschreven kwetsbaarheden zijn verholpen. Applicaties die nog op de 0.x-releaselijn draaien, moeten weten dat specifiek voor CVE-2026-101902 een fix beschikbaar is in versie 0.34.0. Buiten het upgraden worden in de beschikbare feiten geen aanvullende workarounds beschreven.
Hoe dit rapport is gemaakt
16 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
-
GitHub Advisory Database database
-
NVD (NIST) database
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail