„`html
Zusammenfassung
CVE-2026-44495 beschreibt eine Prototype-Pollution-Sicherheitslücke in Axios, einer weit verbreiteten HTTP-Client-Bibliothek für JavaScript. Die Schwachstelle betrifft Versionen ab 0.19.0 bis vor 0.31.1 sowie Version 1.15.2. Axios verarbeitet dabei vererbte Object.prototype-Werte als Anfragekonfiguration, ohne diese ordnungsgemäß zu validieren.
Betroffene Systeme
Anfällige Versionen:
- Axios 0.19.0 bis 0.31.0
- Axios 1.0.0 bis 1.15.1
Umgebungen: Browser-basierte Anwendungen und Node.js-Umgebungen, die anfällige Axios-Versionen nutzen.
Technische Details
Die SicherheitslĂĽcke liegt in der Request-Config-Verarbeitung von Axios. Das Gadget wird aktiviert, wenn Object.prototype.transformResponse durch eine separate Prototype-Pollution-Schwachstelle kompromittiert wurde. Axios interpretiert die vererbten Werte dann als legitime Konfigurationsparameter oder Validierungsoptionen.
Kritisch ist, dass Axios selbst die Prototype-Pollution nicht verursacht. Die Exploitierbarkeit erfordert:
- Eine vorherige Prototype-Pollution-Schwachstelle im gleichen JavaScript-Prozess
- Oder äquivalente Angreifer-Kontrolle über Object.prototype
Dies ermöglicht sekundäre Exploits durch Chaining von Schwachstellen.
Empfohlene Massnahmen
- Sofortiges Update: Upgraden auf Axios 0.31.1 oder 1.15.2 und neuere Versionen
- Abhängigkeits-Audit: Überprüfung aller Dependencies auf anfällige Axios-Versionen
- Defense in Depth: Implementierung von Schutzmassnahmen gegen Prototype-Pollution (z.B. Object.freeze())
- Code-Review: Analyse von Code-Stellen, die Object.prototype modifizieren könnten
- Monitoring: Überwachung auf verdächtige Request-Konfigurationen
Bewertung
CVSS-Score: 7.0 (High)
Angriffsvektor: Netzwerk
Komplexität: Mittel (Voraussetzung: separate Prototype-Pollution erforderlich)
Die Schwachstelle stellt ein erhebliches Risiko dar, insbesondere in komplexen Anwendungen mit mehreren Abhängigkeiten. Priorität: Hoch.
„`