Veille sécuritéBackend & données
P3Élevée
Dans Axios, le traitement d’un nom d’hôte de redirection contenant de nombreux points peut déclencher un retour arrière quadratique d’expression régulière lorsque proxy et `NO_PROXY` sont configurés. Le blocage synchrone peut provoquer un déni de service en immobilisant la boucle d’événements Node.js ; mettre à jour Axios vers 1.20.0.
Node.js
IdentifiantCVE-2026-101906
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.20.0
Source : NVD — CVE-2026-101906
Analyse technique
Le scénario nécessite un proxy HTTP(S), un `NO_PROXY` non vide, le suivi des redirections et un en-tête Location forgé.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:19.100Z et mise à jour le 2026-09-28T20:17:09.200Z ; la description porte sur la vulnérabilité, non sur une seule modification administrative.
ImpactUn nom d’hôte malveillant dans une redirection peut bloquer la boucle d’événements et dégrader la disponibilité du processus.
Versions affectéesAxios 1.15.0 à 1.19.x
Version corrigée1.20.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.2
Publication2026-09-28T18:17:19.100Z
Mise à jour2026-09-28T20:17:09.200Z
Détection / vérification
Repérer Axios 1.15.0 à 1.19.x et l’usage combiné de variables de proxy, de NO_PROXY, de redirections et de noms d’hôte non fiables.
Action recommandée
Mettre à jour Axios vers la version 1.20.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).