„`html
Zusammenfassung
CVE-2026-44488 ist eine High-Severity-Sicherheitslücke in Axios, die sich auf die Durchsetzung von Größenlimits bei HTTP-Requests auswirkt. Die Anfälligkeit betrifft Versionen 1.7.0 bis 1.15.x und führt zu potenzieller Ressourcenerschöpfung durch Umgehung konfigurierter Größenbeschränkungen.
Betroffene Systeme
Software: Axios (HTTP-Client fĂĽr Browser und Node.js)
Anfällige Versionen: 1.7.0 bis 1.15.x sowie 0.x-Versionen bis 0.31.x
Umgebungen: Browser-Umgebungen und Node.js-Applikationen, die den Fetch-Adapter verwenden oder nutzen, wo Axios zum Fetch-Adapter aufgelöst wird
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung von Request- und Response-Größen bei Verwendung des Fetch-Adapters. Trotz explizit konfigurierter Limits (maxContentLength und maxBodyLength) werden diese nicht durchgesetzt.
Angriffsszenarien:
- Malicious oder kompromittierte Server liefern Responses, die größer als maxContentLength sind
- Attackers nutzen groĂźe data: URLs zur Ausnutzung
- Applikationen, die attacker-kontrollierte Request-Bodies durch Axios weiterleiten, können umgangen werden
Dies führt zu Denial-of-Service durch Speichererschöpfung oder Bandbreitenverschleiß.
Empfohlene MaĂźnahmen
- Sofortiges Update: Upgrade auf Axios 1.16.0 oder 0.32.0
- Dependency-Check: Prüfen Sie alle Abhängigkeiten in package.json
- Input-Validierung: Implementieren Sie zusätzliche Server-seitige Größenbeschränkungen
- Monitoring: Überwachen Sie ungewöhnliche Request/Response-Größen
- Testing: Validieren Sie, dass Größenlimits nach dem Update korrekt angewendet werden
Bewertung
CVSS-Score: 7.5 (High)
Angriffsvektor: Network
Patch verfĂĽgbar: Ja
Die Sicherheitslücke erfordert dringende Aufmerksamkeit in produktiven Umgebungen, besonders bei öffentlich erreichbaren APIs oder Server-seitigen Anwendungen.
„`