Gemiddeld · 5.1 React GHSA-j8rh-479h-cp32 CVE-2026-101904 GHSA-m8m8-qj5v-23w3 CVE-2026-101905
Axios: twee kwetsbaarheden maken header- en socket-kaping mogelijk via prototype-pollution
Twee samenhangende kwetsbaarheden in axios (CVE-2026-101904 en CVE-2026-101905) maken het mogelijk dat aanvaller-gecontroleerde data doorsijpelt via overgeërfde Object.prototype-eigenschappen, wat kan leiden tot header-injectie of het omleiden van requests. Beide zijn verholpen in axios 1.20.0.
AI-samenvatting
Er zijn twee kwetsbaarheden gepubliceerd die axios treffen, een veelgebruikte promise-based HTTP-client voor Node.js en browsers. Beide problemen, CVE-2026-101904 en CVE-2026-101905, zijn afhankelijk van een overgeërfde eigenschap van Object.prototype die tijdens de verwerking van requests wordt opgelost, waardoor aanvaller-gecontroleerde data invloed kan krijgen op requests op manieren die inloggegevens kunnen blootleggen of verkeer kunnen omleiden. Beide zijn verholpen in axios 1.20.0.
Wat is er gebeurd
Twee afzonderlijke advisories beschrijven hoe de interne requestverwerking van axios eigenschappen kan oplossen die zijn overgeërfd van Object.prototype, in plaats van eigenschappen die expliciet zijn ingesteld op een requestconfiguratie-object. Bij CVE-2026-101904 normaliseert de dispatchRequest-functie headers en kan deze een overgeërfde 'headers'-eigenschap oppikken die op Object.prototype is geplaatst, zelfs nadat vertrouwde request-interceptors een schoon configuratie-object hebben teruggegeven. Hierdoor kunnen aanvaller-gecontroleerde headerwaarden, waaronder autorisatie-gerelateerde gegevens, zichtbaar worden voor verdere requestverwerking. Bij CVE-2026-101905 kan de Node HTTP-adapter (lib/adapters/http.js) een overgeërfde 'createConnection'-functie van Object.prototype oplossen wanneer de request-opties geen eigen createConnection-waarde definiëren. Node roept deze overgeërfde functie vervolgens aan als socket-fabriek, waardoor een aanvaller-gecontroleerde functie het daadwerkelijke netwerkeindpunt kan kiezen waarmee de request verbinding maakt, terwijl de URL van de request legitiem blijft lijken.
Technische oorzaak
Beide problemen zijn afhankelijk van een afzonderlijke, in hetzelfde proces aanwezige prototype-pollution-kwetsbaarheid die een eigenschap (headers of createConnection) op Object.prototype instelt. Axios zelf vervuilt het prototype niet; zodra Object.prototype echter is vervuild door een andere component of codepad dat in hetzelfde proces draait, maakt de normalisatie- en adapterlogica van axios geen onderscheid tussen eigen eigenschappen van een configuratie-object en eigenschappen die via de prototypeketen zijn overgeërfd. CVE-2026-101904 is geclassificeerd als CWE-74 (onjuiste neutralisatie van speciale elementen in output die door een downstream-component wordt gebruikt). CVE-2026-101905 is geclassificeerd als CWE-441 (onbedoelde proxy of tussenpersoon / 'confused deputy').
Waarom dit belangrijk is
CVE-2026-101904 heeft een CVSS-score van 6,9 en kan ertoe leiden dat aanvaller-gecontroleerde HTTP-headers, waaronder autorisatie-gerelateerde waarden, downstream-systemen bereiken. CVE-2026-101905 heeft een CVSS-score van 7,6 en is qua impact ernstiger: het stelt een aanvaller-gecontroleerde functie in staat om de daadwerkelijke netwerkverbinding om te leiden naar een eindpunt naar keuze van de aanvaller, waardoor dat eindpunt requestheaders en -bodies (inclusief inloggegevens) kan observeren en verzonnen responses kan teruggeven, terwijl de bedoelde URL van de request ongewijzigd lijkt. Beide problemen vereisen als voorwaarde dat er in hetzelfde proces een afzonderlijk prototype-pollution-probleem bestaat; de fout in axios zit in het ontbreken van bescherming tegen overgeërfde eigenschappen zodra aan die voorwaarde is voldaan.
Getroffen versies
CVE-2026-101904 treft axios vanaf versie 1.0.0 tot, maar niet met inbegrip van, 1.20.0. CVE-2026-101905 treft axios vanaf versie 1.15.2 tot, maar niet met inbegrip van, 1.20.0. Beide problemen zijn verholpen in axios 1.20.0.
Fixes en mitigatie
Beide kwetsbaarheden zijn verholpen in axios 1.20.0. Het factpakket bevat geen details over de specifieke codewijzigingen in de fix, alleen het versienummer. Er is geen informatie verstrekt over alternatieve mitigaties voor omgevingen die niet direct kunnen upgraden.
Aanbevolen actie
Upgrade axios naar versie 1.20.0 of hoger. Omdat beide kwetsbaarheden alleen uitbuitbaar zijn als er elders in hetzelfde proces een afzonderlijk prototype-pollution-probleem bestaat, is het ook raadzaam om de dependency-boom en applicatiecode te controleren op componenten die naar Object.prototype kunnen schrijven, aangezien dat de onderliggende voorwaarde is die beide problemen mogelijk maakt.
PatchBriefing-score
5.1 / 10 · Gemiddeld
Officiële CVSS: 6.9
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:L/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Waarom deze score
CVE-2026-101904 heeft een CVSS-score van 6,9 en een patchwire-score van 5,1, wat een matige basisernst weerspiegelt in combinatie met ongeauthenticeerde bereikbaarheid op afstand en het ontbreken van vereiste gebruikersinteractie, maar zonder aanwijzingen voor bekende exploitatie of een publiek beschikbaar exploit. CVE-2026-101905 heeft een hogere CVSS-score van 7,6, maar een iets lagere patchwire-score van 4,9, omdat het niet voldoet aan het criterium 'ongeauthenticeerd op afstand' in dit factpakket, ondanks dat geen gebruikersinteractie vereist is. Geen van beide kwetsbaarheden staat geregistreerd als actief uitgebuit, wordt in verband gebracht met ransomware-campagnes, of heeft een bekend publiek exploit. De EPSS-gegevens waren null in de hoofdvelden, al wijzen de EPSS-waarden op claimniveau van 0,00428 (CVE-2026-101904) en 0,00289 (CVE-2026-101905) op een lage voorspelde kans op exploitatie op korte termijn. Beide scores bevatten een bijdrage op basis van de populariteit van het product, gezien de brede inzet van axios.
Getroffen versies
- axios >= 1.0.0, < 1.20.0
- kwetsbaar
- ≥ 1.20.0
- gepatcht
- axios >= 1.15.2, < 1.20.0
- kwetsbaar
- ≥ 1.20.0
- gepatcht
Gemelde oplossingen
Beide kwetsbaarheden zijn verholpen in axios 1.20.0. Het factpakket bevat geen details over de specifieke codewijzigingen in de fix, alleen het versienummer. Er is geen informatie verstrekt over alternatieve mitigaties voor omgevingen die niet direct kunnen upgraden.
Hoe dit rapport is gemaakt
4 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail