Aller au contenu
Développeur Full Stack
, ,

Axios : en-têtes hérités via pollution de prototype

Dans cet article 5 rubriques
Veille sécuritéBackend & données
P4Moyenne

Dans Axios, une configuration de requête sans propriété propre `headers` peut récupérer des en-têtes hérités de `Object.prototype` après une pollution de prototype dans le même processus. Cela peut exposer des valeurs d’en-têtes contrôlées par un attaquant, notamment liées à l’autorisation ; mettre à jour Axios vers 1.20.0.

Node.js
IdentifiantCVE-2026-101904
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif1.20.0

Source : NVD — CVE-2026-101904

Analyse technique

La normalisation dans dispatchRequest peut résoudre des en-têtes hérités si des intercepteurs de confiance renvoient une configuration ordinaire sans propriété propre `headers`.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-09-28T18:17:18.740Z ; l’élément décrit une vulnérabilité et son correctif, et non une simple modification administrative.
ImpactDes en-têtes contrôlés par un attaquant peuvent être transmis lors d’une requête, y compris des valeurs liées à l’autorisation.
Versions affectéesAxios 1.0.0 à 1.19.x
Version corrigée1.20.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-28T18:17:18.740Z
Mise à jour2026-09-28T18:17:18.740Z

Détection / vérification

Repérer Axios 1.0.0 à 1.19.x, notamment les flux où des intercepteurs retournent une nouvelle configuration ordinaire sans propriété headers propre.

Action recommandée

Mettre à jour Axios vers la version 1.20.0 ou ultérieure.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :