Dans Axios, une configuration de requête sans propriété propre `headers` peut récupérer des en-têtes hérités de `Object.prototype` après une pollution de prototype dans le même processus. Cela peut exposer des valeurs d’en-têtes contrôlées par un attaquant, notamment liées à l’autorisation ; mettre à jour Axios vers 1.20.0.
Source : NVD — CVE-2026-101904
Analyse technique
La normalisation dans dispatchRequest peut résoudre des en-têtes hérités si des intercepteurs de confiance renvoient une configuration ordinaire sans propriété propre `headers`.
Impact, versions et correctif
Détection / vérification
Repérer Axios 1.0.0 à 1.19.x, notamment les flux où des intercepteurs retournent une nouvelle configuration ordinaire sans propriété headers propre.
Action recommandée
Mettre à jour Axios vers la version 1.20.0 ou ultérieure.
Sources
Priorisation DFS : P4 · 1 source(s).