„`html
Zusammenfassung
CVE-2026-44487 beschreibt eine Sicherheitslücke in der Axios-Bibliothek, die zu einer unbefugten Offenlegung von Proxy-Authentifizierungsdaten führt. Der HTTP-Client kann unter spezifischen Bedingungen die Proxy-Authorization Header an umgeleitete Zielserver weitergeben, die nicht über den Proxy laufen sollen. Dies gefährdet vertrauliche Proxy-Credentials in Node.js-Umgebungen.
Betroffene Systeme
Betroffen sind folgende Axios-Versionen:
- Axios vor Version 0.32.0 (0.x Branch)
- Axios vor Version 1.16.0 (1.x Branch)
Die Lücke betrifft ausschließlich Node.js-Implementierungen des HTTP-Adapters, nicht Browser-Umgebungen.
Technische Details
Die Vulnerability tritt unter folgenden Bedingungen auf:
- Initiale HTTP-Anfrage wird über einen authentifizierten Proxy mit Proxy-Authorization Header gesendet
- Der Server leitet auf eine neue URL weiter (Redirect)
- Die Ziel-URL wird nicht mehr über denselben Proxy geleitet
In diesem Szenario forwarded der Node.js HTTP-Adapter fehlerhaft den Proxy-Authorization Header an den finalen Zielserver. Dies ermöglicht potenziellen Angreifern, die Proxy-Credentials abzufangen und für unbefugte Zugriffe zu missbrauchen.
Empfohlene Massnahmen
- Update durchführen: Axios auf Version 0.32.0 oder 1.16.0+ aktualisieren
- Dependency-Check: npm audit durchführen zur Identifikation betroffener Pakete
- Proxy-Konfiguration überprüfen: Existierende Proxy-Setups auf Redirect-Verhalten auditieren
- Credentials-Rotation: Proxy-Zugangsdaten wechseln, falls potenzielle Exposition vorlag
- Monitoring aktivieren: Proxy-Zugriffslogs auf verdächtige Aktivitäten überprüfen
Bewertung
CVSS Score: 7.5 (High)
Das Risiko ist erheblich, da Proxy-Authentifizierungsdaten typischerweise für mehrere interne Systeme gültig sind. Ein Angreifer könnte nach erfolgreicher Credential-Offenlegung erweiterte Netzwerkzugriffe erlangen. Das Update ist zeitnah einzuspielen.
„`