Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 5.9 React GHSA-x97p-jq2g-jp4f CVE-2026-101909

Prototype Pollution-gadget in Axios treft toFormData-opties (CVE-2026-101909)

Axios-versies in de reeksen 0.28.0–0.34.0 en 1.15.1–1.20.0 bevatten een prototype pollution-gadget in toFormData dat overgeërfde serialisatie-opties verwerkt. Dit kan leiden tot aangepaste veldnamen, geforceerde requestfouten of gewijzigde waardeverwerking, in combinatie met een afzonderlijke pollution-kwetsbaarheid. Gefixte versies 0.34.0 en 1.20.0 zijn beschikbaar.

Door AI gesynthetiseerd uit 2 bronnen · bijgewerkt 1 uur geleden

AI-samenvatting

Er is een nieuwe kwetsbaarheid gepubliceerd die Axios treft, een veelgebruikte promise-gebaseerde HTTP-client voor browsers en Node.js. Het probleem, geregistreerd als CVE-2026-101909 (GHSA-x97p-jq2g-jp4f), betreft een prototype pollution-gadget in de toFormData-functionaliteit van de library. Omdat Axios in een enorm aantal JavaScript- en Node.js-projecten wordt gebruikt, heeft dit probleem een breed potentieel bereik, al hangt daadwerkelijk misbruik af van omstandigheden buiten Axios zelf.

Wat is er gebeurd

Het bleek dat de toFormData-functie van Axios serialisatie-opties en visitor-eigenschappen verwerkt die via de prototype-keten overgeërfd kunnen worden, in plaats van rechtstreeks ingesteld. Dit betekent dat als een aanvaller via een afzonderlijke, onafhankelijke kwetsbaarheid het prototype kan vervuilen, de overgeërfde waarden invloed kunnen hebben op hoe toFormData objecten serialiseert. Dit gadget veroorzaakt zelf niet de initiële prototype pollution; het maakt gebruik van pollution die elders in hetzelfde proces is geïntroduceerd.

Technische oorzaak

De kwetsbaarheid is geclassificeerd als CWE-1321, Improperly Controlled Modification of Object Prototype Attributes (Prototype Pollution). Volgens de advisory kan een afzonderlijke prototype pollution-kwetsbaarheid in hetzelfde proces overgeërfde waarden leveren voor instellingen zoals 'dots', 'indexes', 'metaTokens', 'maxDepth', 'visitor' of 'Blob', voordat toFormData de objectserialisatie uitvoert. Deze overgeërfde opties kunnen veldnamen en de interpretatie van data tijdens serialisatie wijzigen, ervoor zorgen dat maxDepth requests laat mislukken, of de verwerking van Blob-waarden veranderen. Als een aanvaller daarnaast al over de sterkere mogelijkheid beschikt om een functie te injecteren (een afzonderlijke, ernstigere primitive), kan een vervuilde 'visitor'-eigenschap ook worden uitgevoerd.

Waarom dit relevant is

Axios is een van de meest gebruikte HTTP-clientlibraries binnen het JavaScript-ecosysteem, toegepast in zowel browser- als Node.js-applicaties. Een gadget dat prototype pollution benut om dataserialisatie te beïnvloeden, kan leiden tot aangepaste requestdata, denial-of-service door geforceerde requestfouten, of gewijzigde waardeverwerking in getroffen applicaties. De praktische impact in een specifieke omgeving hangt af van de vraag of er elders in de applicatie of zijn afhankelijkheden een onafhankelijke prototype pollution-vector bestaat, aangezien dit probleem op zichzelf een gadget is en geen op zichzelf staande pollution-bron.

Getroffen versies

Er zijn twee afzonderlijke getroffen reeksen gedocumenteerd: Axios-versies vanaf 0.28.0 tot (maar niet inclusief) 0.34.0, en versies vanaf 1.15.1 tot (maar niet inclusief) 1.20.0. Versies buiten deze reeksen, inclusief releases vóór 0.28.0, worden in de beschikbare gegevens niet als getroffen vermeld.

Fixes en mitigatie

De kwetsbaarheid is verholpen in Axios-versie 0.34.0 voor de 0.x-tak en versie 1.20.0 voor de 1.x-tak. In de beschikbare gegevens worden geen andere mitigatiemaatregelen genoemd dan het updaten naar deze versies.

Aanbevolen actie

Sitebeheerders en ontwikkelaars die Axios gebruiken, moeten hun dependency-versies controleren tegen de getroffen reeksen (0.28.0–0.34.0 en 1.15.1–1.20.0) en indien nodig upgraden naar versie 0.34.0 of 1.20.0. Omdat dit probleem functioneert als gadget voor elders geïntroduceerde prototype pollution, is het ook raadzaam om applicaties en overige afhankelijkheden te controleren op onafhankelijke prototype pollution-kwetsbaarheden die hiermee gecombineerd zouden kunnen worden.

PatchBriefing-score

5.9 / 10 · Gemiddeld

Officiële CVSS: 8.3

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Waarom deze score

Dit probleem krijgt een PatchBriefing-score van 5,9, voornamelijk bepaald door een CVSS-basisscore van 8,3, die het grootste deel van de score verklaart. Kleinere bijdragen komen van het feit dat de kwetsbaarheid zonder authenticatie en zonder gebruikersinteractie kan worden getriggerd, en van de zeer hoge populariteit van Axios als product. De score bevat geen bijdrage vanuit bekende actieve exploitatie, publiek beschikbare exploitcode of EPSS, aangezien geen van deze factoren verhoogd was in de beschikbare gegevens. Er is een fix beschikbaar, waardoor er ook geen strafpunt is toegepast voor het ontbreken van een patch.

Getroffen versies

axios >= 1.15.1, < 1.20.0
kwetsbaar
≥ 0.34.0
gepatcht
≥ 1.20.0
gepatcht

Gemelde oplossingen

De kwetsbaarheid is verholpen in Axios-versie 0.34.0 voor de 0.x-tak en versie 1.20.0 voor de 1.x-tak. In de beschikbare gegevens worden geen andere mitigatiemaatregelen genoemd dan het updaten naar deze versies.

Hoe dit rapport is gemaakt

2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • NVD (NIST) database
Eén rapport
Prototype Pollution-gadget in Axios treft toFormData-opties (CVE-2026-101909)
1 artikel · 2 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail