Aller au contenu
Développeur Full Stack
, ,

Axios : injection d’en-têtes via la résolution FormData et des propriétés héritées

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Lors de la résolution des en-têtes FormData, Axios peut traiter certaines propriétés héritées comme si elles provenaient d’un objet FormData et fusionner des en-têtes contrôlés par un attaquant dans une requête via l’adaptateur fetch. Le scénario décrit suppose une pollution de prototype dans le même processus et un tableau ou une instance de classe non ordinaire ; Axios 1.20.0 corrige le problème.

Node.js
IdentifiantCVE-2026-101900
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.20.0

Source : NVD — CVE-2026-101900

Analyse technique

Les propriétés héritées Symbol.toStringTag, append et getHeaders influencent la détection de FormData ; getHeaders peut fournir des en-têtes contrôlés qui sont fusionnés dans la requête.

Impact, versions et correctif

Événement datéNouvelle fiche publiée pendant la période demandée : 2026-09-28T18:17:18.050Z.
ImpactDes en-têtes HTTP contrôlés peuvent modifier le comportement d’une requête, notamment pour l’autorisation ou les métadonnées.
Versions affectéesAxios 1.12.0 à 1.19.x
Version corrigée1.20.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-28T18:17:18.050Z
Mise à jour2026-09-28T18:17:18.050Z

Détection / vérification

Vérifier la version d’Axios et l’usage de FormData dans le fetch adapter, notamment avec des objets non simples susceptibles d’hériter de propriétés.

Action recommandée

Mettre à jour Axios vers la version 1.20.0.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :