Veille sécuritéBackend & données
P4Moyenne
Axios ne reconnaît pas les entrées CIDR de `NO_PROXY` dans l’adaptateur Node.js et peut donc envoyer via le proxy des requêtes vers des adresses censées en être exclues. Jusqu’à la mise à jour, utiliser des noms d’hôte ou adresses IP exacts dans `NO_PROXY`, ou définir `proxy: false` pour les requêtes concernées.
KubernetesNode.js
IdentifiantCVE-2026-101899
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctifaxios 1.20.0
Analyse technique
La vérification des exclusions de proxy ne traite pas les notations CIDR comme des plages réseau. Le problème concerne la gestion des variables d’environnement de proxy dans l’adaptateur Node.js.
Impact, versions et correctif
Événement datéAvis GitHub publié le 2026-09-30T17:32:30+02:00 ; retenu comme nouvel avis de sécurité dans la période.
ImpactDes requêtes vers des adresses internes peuvent passer par un proxy que la configuration était censée contourner.
Versions affectéesAxios >= 1.15.0, < 1.20.0
Version corrigéeaxios 1.20.0
ContournementRemplacer les exclusions CIDR par des hôtes ou adresses exacts dans `NO_PROXY`, ou définir `proxy: false` pour les requêtes concernées.
Exploitation activenon connue / non déterminée
PoC publicinconnu
Publication2026-09-30T17:32:30+02:00
Mise à jour2026-09-30T17:32:34+02:00
Action recommandée
Mettre à jour Axios vers 1.20.0 ou une version ultérieure ; remplacer provisoirement les entrées CIDR de `NO_PROXY` par des entrées exactes.
Sources
Priorisation DFS : P4 · 1 source(s).