„`html
Zusammenfassung
CVE-2026-44494 ist eine kritische Sicherheitslücke in der Axios-Bibliothek (Versionen 1.0.0 bis vor 1.16.0), die durch Prototype Pollution ausgelöst wird. Die Schwachstelle ermöglicht es Angreifern, Man-in-the-Middle (MITM)-Attacken durchzuführen und sämtlichen HTTP-Traffic einschließlich Authentifizierungsdaten abzufangen und zu manipulieren.
Betroffene Systeme
Die Vulnerability betrifft folgende Versionen:
- Axios Version 1.0.0 bis einschließlich 1.15.x
- Alle Node.js- und Browser-Anwendungen, die vulnerable Axios-Versionen verwenden
Angriffsvektor: Netzwerk | CVSS-Score: 8.7 (High)
Technische Details
Die Vulnerability liegt im HTTP-Adapter unter lib/adapters/http.js:670. Der fehlerhaft implementierte Code liest die Proxy-Konfiguration via Standard-Property-Access aus, was die Prototype Chain durchläuft.
Der Angriffsablauf:
- Angreifer führt Prototype Pollution in der Dependency Tree durch
- Die
config.proxy-Eigenschaft wird nicht in den Axios Defaults definiert - Das merged Config-Objekt besitzt keine eigene Proxy-Property
- Angreifer injiziert Proxy-Konfiguration via Prototype Pollution
- Die Funktion
setProxy()leitet alle HTTP-Requests durch den Angreifer-Server
Empfohlene Massnahmen
- Sofort-Update: Upgrade auf Axios Version 1.16.0 oder höher durchführen
- Abhängigkeitsprüfung: npm audit und SBOM-Analysen durchführen
- Netzwerk-Monitoring: Proxy-Traffic analysieren
- Code-Review: Prototype Pollution Gadgets in der Anwendung identifizieren
Bewertung
Diese Vulnerability stellt ein hohes Risiko dar. Die Kombination aus leicht erreichbarem Angriffsvektor (Network) und kritischen Konsequenzen (Credential Interception, MITM) erfordert unverzügliches Handeln. Das Patch ist verfügbar und sollte prioritär eingespielt werden.
„`