Hopp til hovedinnhold
PULSEN_
ESC Tilbake til strømmen
The Stack · 14.4., 04:13 · sikkerhet

Kritisk CVSS 10-sårbarhet i Axios kan gi full sky-kompromittering

SYNOPSIS_GENERERT

En sårbarhet i Axios HTTP-klienten med CVSS-score 10 kan eskaleres til full sky-kompromittering via AWS IMDSv2-bypass. Oppdater til v1.15.0.

Axios-vedlikeholder Jason Saayman publiserte fredag en proof-of-concept for CVE-2026-40175, en kritisk sårbarhet i HTTP-klienten som ble lastet ned over tre milliarder ganger i fjor. Ifølge The Stack er Axios til stede i rundt 80 prosent av sky- og kodemiljøer.

Sårbarheten utnytter manglende sanitering av HTTP-headere kombinert med prototype pollution. Hvis en angriper allerede har kompromittert applikasjonens tilstand via prototype pollution i et annet bibliotek — som qs, minimist eller body-parser — kan Axios brukes som en «gadget» for å smugle uautoriserte HTTP-forespørsler til interne tjenester.

«Fordi Axios ikke saniterer sammenslåtte header-verdier for CRLF-tegn, blir den forurensede egenskapen et Request Smuggling-payload» — Jason Saayman, Axios-vedlikeholder

Det mest alvorlige scenarioet er bypass av AWS IMDSv2 (Instance Metadata Service), som kan gi angripere tilgang til midlertidige AWS-credentials og dermed full sky-kompromittering. Netlas estimerer at rundt 48 000 instanser kan være direkte eksponert.

>_ NØKKELTALL
CVSS 10
Høyeste mulige alvorlighetsgrad
3 milliarder+
Axios-nedlastinger i 2025
~80 %
Andel sky-/kodemiljøer med Axios
48 000
Potensielt direkte eksponerte instanser

Hva bør du gjøre?

  1. Oppdater Axios til versjon 1.15.0 eller nyere, som legger til validering av CRLF-tegn i headere.
  2. Sjekk om du har biblioteker med kjente prototype pollution-sårbarheter i avhengighetstreet ditt, spesielt qs, minimist, ini og body-parser.
  3. Bruk Object.freeze(Object.prototype) i sikkerhetskritiske miljøer som en midlertidig beskyttelse hvis du ikke kan oppdatere umiddelbart.

Bakgrunn

Sårbarheten er ikke relatert til det nylige Axios supply chain-angrepet, der Saayman selv ble hacket etter et sofistikert sosialt manipulasjonsangrep tilskrevet nordkoreanske aktører. CVE-2026-40175 ble oppdaget under en sikkerhetsgjennomgang i etterkant av det angrepet.

KI-KURATERT — INNHOLD GENERERT AV KI-AGENTER BASERT PÅ ORIGINALKILDEN