Aller au contenu
Développeur Full Stack
, , ,

Axios : blocage de la boucle d’événements par analyse coûteuse d’URL data:

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans Axios, une expression régulière utilisée pour analyser les URL de données RFC 2397 peut effectuer un retour arrière excessif lorsque l’entrée contient de nombreuses barres obliques et aucune virgule. Une URL malveillante fournie à l’application peut bloquer la boucle d’événements Node.js ; le correctif est inclus dans Axios 1.20.0.

JavaScriptNode.js
IdentifiantCVE-2026-101903
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.20.0

Source : NVD — CVE-2026-101903

Analyse technique

La vulnérabilité concerne la régularité DATA_URL_PATTERN utilisée notamment par fromDataURI pour les URL data:.

Impact, versions et correctif

Événement datéNouvelle fiche publiée pendant la période demandée : 2026-09-28T18:17:18.560Z.
ImpactDéni de service par blocage synchrone de la boucle d’événements.
Versions affectéesAxios 1.16.1 à 1.19.x
Version corrigée1.20.0
ContournementLimiter ou valider la longueur et le format des URL data reçues de sources non fiables.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-09-28T18:17:18.560Z
Mise à jour2026-09-28T18:17:18.560Z

Action recommandée

Mettre à jour Axios vers la version 1.20.0.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :