Veille sécuritéBackend & données
P4Moyenne
Dans l’adaptateur fetch d’Axios, des en-têtes hérités de `Object.prototype` peuvent être transmis à `fetch` via les options d’origine, malgré la construction préalable d’une requête avec des options assainies. Ces en-têtes contrôlés peuvent modifier l’autorisation ou d’autres comportements de la requête ; mettre à jour Axios vers 1.20.0.
Node.js
IdentifiantCVE-2026-101908
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.20.0
Source : NVD — CVE-2026-101908
Analyse technique
Le défaut survient lorsqu’une pollution de prototype dans le même processus fournit `Object.prototype.headers` et que fetch reçoit les options d’origine en second argument.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:19.440Z et mise à jour le 2026-09-28T19:16:48.390Z ; la description porte sur une vulnérabilité, non sur une simple modification administrative.
ImpactDes en-têtes contrôlés par un attaquant peuvent influer sur l’autorisation, la mise en cache, l’accès aux services de métadonnées ou le comportement applicatif.
Versions affectéesAxios 1.7.0 à 1.19.x
Version corrigée1.20.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-28T18:17:19.440Z
Mise à jour2026-09-28T19:16:48.390Z
Action recommandée
Mettre à jour Axios vers la version 1.20.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).