Aller au contenu
Développeur Full Stack
, ,

Axios : contournement de maxRedirects avec l’adaptateur fetch

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

L’adaptateur fetch d’Axios ne respecte pas `maxRedirects: 0` et suit une redirection au lieu de renvoyer la réponse de redirection. Une requête peut ainsi atteindre des ressources internes ou des endpoints internes modifiant l’état ; mettre à jour Axios vers 1.20.0.

Node.js
IdentifiantCVE-2026-101907
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif1.20.0

Source : NVD — CVE-2026-101907

Analyse technique

Le problème concerne les requêtes utilisant l’adaptateur fetch avec `maxRedirects` défini à zéro.

Impact, versions et correctif

Événement datéLa fiche NVD a été publiée le 2026-09-28T18:17:19.270Z et mise à jour le 2026-09-28T19:16:48.163Z ; la description porte sur une vulnérabilité, non sur une simple modification administrative.
ImpactUne redirection peut permettre d’atteindre des réponses internes ou des endpoints internes à effet de bord malgré la désactivation des redirections.
Versions affectéesAxios 1.17.0 à 1.19.x
Version corrigée1.20.0
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7
Publication2026-09-28T18:17:19.270Z
Mise à jour2026-09-28T19:16:48.163Z

Action recommandée

Mettre à jour Axios vers la version 1.20.0 ou ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :