Veille sécuritéBackend & données
P3Élevée
Dans Axios pour Node.js, une pollution de prototype dans le même processus peut fournir une fonction `createConnection` héritée, que l’adaptateur HTTP peut alors invoquer. L’attaquant peut faire transiter la requête vers un endpoint qu’il choisit et recevoir ses en-têtes et son corps ; mettre à jour Axios vers 1.20.0.
Node.js
IdentifiantCVE-2026-101905
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.20.0
Source : NVD — CVE-2026-101905
Analyse technique
L’adaptateur HTTP omet une propriété propre `createConnection` dans les options de requête, laissant Node.js résoudre la propriété héritée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-09-28T18:17:18.923Z ; l’élément décrit une vulnérabilité et son correctif, et non une simple modification administrative.
ImpactLes requêtes peuvent divulguer leurs en-têtes et leur corps à un endpoint contrôlé par l’attaquant, qui peut également fournir les réponses.
Versions affectéesAxios 1.15.2 à 1.19.x
Version corrigée1.20.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.6
Publication2026-09-28T18:17:18.923Z
Mise à jour2026-09-28T18:17:18.923Z
Détection / vérification
Repérer Axios 1.15.2 à 1.19.x dans les applications Node.js et rechercher une dépendance à createConnection ou à une pollution de prototype.
Action recommandée
Mettre à jour Axios vers la version 1.20.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).