Veille sécuritéBackend & données
P3Élevée
Dans Axios, des options de sérialisation héritées après une pollution de prototype peuvent altérer le nommage des champs et l’interprétation des données transmises. Certaines valeurs peuvent aussi provoquer l’échec de la requête ; mettre à jour vers 0.34.0 ou 1.20.0 selon la branche utilisée.
Node.js
IdentifiantCVE-2026-101909
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif0.34.0 ; 1.20.0
Source : NVD — CVE-2026-101909
Analyse technique
ToFormData traite des options héritées telles que `dots`, `indexes`, `metaTokens`, `maxDepth`, `visitor` ou `Blob` lors de la sérialisation.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-28T18:17:19.680Z ; l’élément décrit une vulnérabilité et les versions correctives, et non une simple modification administrative.
ImpactLa sérialisation peut être altérée ou échouer ; une fonction visitor héritée peut être exécutée si l’attaquant dispose aussi de la capacité d’injecter une fonction.
Versions affectéesAxios 0.28.0 à 0.33.x et 1.15.1 à 1.19.x
Version corrigée0.34.0 ; 1.20.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.3
Publication2026-09-28T18:17:19.680Z
Mise à jour2026-09-28T18:17:19.680Z
Action recommandée
Mettre à jour Axios vers la version 0.34.0 ou 1.20.0, selon la branche utilisée.
Sources
Priorisation DFS : P3 · 1 source(s).