Veille sécuritéBackend & données
P3Élevée
L’adaptateur fetch d’Axios ne respecte pas `maxRedirects: 0` et suit une redirection au lieu de renvoyer la réponse de redirection. Une requête peut ainsi atteindre des ressources internes ou des endpoints internes modifiant l’état ; mettre à jour Axios vers 1.20.0.
Node.js
IdentifiantCVE-2026-101907
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.20.0
Source : NVD — CVE-2026-101907
Analyse technique
Le problème concerne les requêtes utilisant l’adaptateur fetch avec `maxRedirects` défini à zéro.
Impact, versions et correctif
Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:19.270Z et mise à jour le 2026-09-28T19:16:48.163Z ; la description porte sur une vulnérabilité, non sur une simple modification administrative.
ImpactUne redirection peut permettre d’atteindre des réponses internes ou des endpoints internes à effet de bord malgré la désactivation des redirections.
Versions affectéesAxios 1.17.0 à 1.19.x
Version corrigée1.20.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7
Publication2026-09-28T18:17:19.270Z
Mise à jour2026-09-28T19:16:48.163Z
Action recommandée
Mettre à jour Axios vers la version 1.20.0 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).