【误差通告】Axios Header 注入导致云元数据泄露误差(CVE-2026-40175)
宣布时间 2026-04-14一、误差概述
误差名称 | Axios Header 注入导致云元数据泄露误差 | ||
CVE ID | CVE-2026-40175 | ||
误差类型 | 输入验证不当 | 发明时间 | 2026-4-14 |
误差评分 | 10 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 需要 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
Axios是一款普遍使用的JavaScript HTTP客户端库,支持浏览器与Node.js情形,提供Promise API、请求阻挡器、自动JSON转换等功效。其常用于Web应用、微服务通讯及后端API挪用,是现代前端及Node.js应用的焦点依赖组件之一。
2026年4月14日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Axios Header注入导致云元数据泄露误差。该误差保存于lib/adapters/http.js组件中,由于Axios在合并请求设置时未对Header值举行CRLF字符校验,且会继续被污染的Object.prototype属性,导致Prototype Pollution可被使用为“Gadget”。攻击者可通过第三方依赖中的原型污染误差注入恶意Header,进而结构请求走私(Request Smuggling)流量,实现对AWS IMDSv2等云元数据服务的会见,窃取IAM凭证或执行远程代码。该误差可能绕过云清静界线控制,导致云情形完全失陷。
二、影响规模
axios < 1.15.0
三、清静步伐
3.1 升级版本
下载链接:https://github.com/axios/axios/releases/
3.2 暂时步伐
暂无。


京公网安备11010802024551号