„`html
Zusammenfassung
CVE-2026-44486 ist eine High-Severity-Schwachstelle im HTTP-Client Axios, die zur Offenlegung von Proxy-Authentifizierungsdaten führt. Betroffene Versionen können Proxy-Authorization-Header bei HTTP-Redirects an nicht vertrauenswürdige Ziele weitergeben. Das Schwachstellen-Management sollte eine zeitnahe Aktualisierung auf patched Versionen priorisieren.
Betroffene Systeme
Vulnerable Versionen:
- Axios < 0.32.0 (Node.js)
- Axios < 1.16.0 (Node.js)
Betroffen sind ausschließlich Node.js-Umgebungen. Browser-basierte Implementierungen sind nicht anfällig.
Technische Details
Die Schwachstelle manifestiert sich im Node.js HTTP-Adapter von Axios. Bei der Verarbeitung authentifizierter Proxy-Verbindungen wird ein Proxy-Authorization-Header generiert und hinzugefügt. Folgt Axios einem HTTP-Redirect und wird die nachgelagerte Anfrage nicht mehr über den ursprünglichen Proxy geleitet, bleibt der Proxy-Authorization-Header erhalten und wird an das Redirect-Ziel übertragen.
Angriffsvoraussetzungen:
- Automatische Redirects müssen aktiviert sein (Standard)
- Authentifizierte Proxy-Konfiguration muss vorhanden sein
- Redirect zu extern kontrollierten oder kompromittierten Servern
Ein Angreifer mit Kontrolle über einen Redirect-Zielserver kann somit Proxy-Credentials abfangen und für Lateral-Movement oder weitere Angriffe nutzen.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf Axios 0.32.0 oder 1.16.0+
- Inventarisierung: Node.js-Projekte mit Axios-Abhängigkeit identifizieren
- Dependency-Management: Automated Scanning in CI/CD-Pipelines implementieren
- Proxy-Konfiguration: Least-Privilege-Prinzipien für Proxy-Credentials anwenden
- Validierung: Nach Update auf korrektes Header-Management bei Redirects testen
Bewertung
CVSS v3.1 Score: 7.5 (High)
Die Schwachstelle ermöglicht Informationspreisgabe mit Netzwerk-Angriffsvektor. Der praktische Impact ist erheblich, da Proxy-Credentials für authentifizierte Infrastrukturzugriffe verwendet werden. Ein Patch ist verfügbar, weshalb eine schnelle Remediation möglich ist.
„`