Veille sécuritéBackend & données
P3Élevée
Dans Axios, une expression régulière utilisée pour analyser les URL de données RFC 2397 peut effectuer un retour arrière excessif lorsque l’entrée contient de nombreuses barres obliques et aucune virgule. Une URL malveillante fournie à l’application peut bloquer la boucle d’événements Node.js ; le correctif est inclus dans Axios 1.20.0.
JavaScriptNode.js
IdentifiantCVE-2026-101903
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.20.0
Source : NVD — CVE-2026-101903
Analyse technique
La vulnérabilité concerne la régularité DATA_URL_PATTERN utilisée notamment par fromDataURI pour les URL data:.
Impact, versions et correctif
Événement datéNouvelle fiche publiée pendant la période demandée : 2026-09-28T18:17:18.560Z.
ImpactDéni de service par blocage synchrone de la boucle d’événements.
Versions affectéesAxios 1.16.1 à 1.19.x
Version corrigée1.20.0
ContournementLimiter ou valider la longueur et le format des URL data reçues de sources non fiables.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-09-28T18:17:18.560Z
Mise à jour2026-09-28T18:17:18.560Z
Action recommandée
Mettre à jour Axios vers la version 1.20.0.
Sources
Priorisation DFS : P3 · 1 source(s).