Aller au contenu
Développeur Full Stack
, ,

Axios : détournement de transport via createConnection hérité

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P3Élevée

Dans Axios pour Node.js, une pollution de prototype dans le même processus peut fournir une fonction `createConnection` héritée, que l’adaptateur HTTP peut alors invoquer. L’attaquant peut faire transiter la requête vers un endpoint qu’il choisit et recevoir ses en-têtes et son corps ; mettre à jour Axios vers 1.20.0.

Node.js
IdentifiantCVE-2026-101905
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.20.0

Source : NVD — CVE-2026-101905

Analyse technique

L’adaptateur HTTP omet une propriété propre `createConnection` dans les options de requête, laissant Node.js résoudre la propriété héritée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-28T18:17:18.923Z ; l’élément décrit une vulnérabilité et son correctif, et non une simple modification administrative.
ImpactLes requêtes peuvent divulguer leurs en-têtes et leur corps à un endpoint contrôlé par l’attaquant, qui peut également fournir les réponses.
Versions affectéesAxios 1.15.2 à 1.19.x
Version corrigée1.20.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6
Publication2026-09-28T18:17:18.923Z
Mise à jour2026-09-28T18:17:18.923Z

Détection / vérification

Repérer Axios 1.15.2 à 1.19.x dans les applications Node.js et rechercher une dépendance à createConnection ou à une pollution de prototype.

Action recommandée

Mettre à jour Axios vers la version 1.20.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :