CVE-2026-42041
Beschreibung
Axios ist ein vielversprechender HTTP-Client für den Browser und Node.js. Vor 1.15.1 und 0.31.1 ist die Axios-Bibliothek anfällig für einen Prototype Pollution "Gadget" -Angriff, der es jeder Object.prototype-Verschmutzung ermöglicht, alle HTTP-Fehlerantworten (401, 403, 500 usw.) stillschweigend zu unterdrücken, wodurch sie als erfolgreiche Antworten behandelt werden. Dadurch wird die Authentifizierung und Fehlerbehandlung auf Anwendungsebene vollständig umgangen. Die Ursache ist, dass validateStatus die einzige Config-Eigenschaft ist, die die MergeDirectKeys-Merge-Strategie verwendet, die JavaScripts im Operator verwendet - ein Operator, der die Prototypenkette von Natur aus durchläuft. Wenn Object.prototype.validateStatus mit () => true verschmutzt ist, werden alle HTTP-Statuscodes als Erfolg akzeptiert. Diese Schwachstelle wird in 1.15.1 und 0.31.1 behoben.
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Auf eine behobene Version aktualisieren: 0.31.1, 1.15.1.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Apple axios.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.