CVE-2026-40175Axios是基于Promise的HTTP客户端。在1.15.0和0.3.1之前的版本中,存在特定的小工具风格攻击链漏洞。攻击者可利用第三方依赖中的原型污染,向出站请求注入未经处理的头部值。该漏洞可能导致请求完整性受损或数据泄露,建议尽快升级修复。
该漏洞属于典型的供应链与原型污染组合攻击。首先,攻击者利用目标Web应用依赖的某个第三方库中存在的原型污染漏洞(例如不安全的JSON解析或对象递归合并操作),成功向JavaScript的全局Object.prototype对象中注入自定义的恶意属性。其次,当应用使用受影响版本的Axios发起HTTP请求时,Axios在构建请求配置的过程中,会遍历输入对象及其隐式原型链来收集请求头参数。由于受影响版本的Axios未对原型链上的属性进行隔离或过滤,攻击者预先注入的恶意属性便会被误识别为合法的请求头字段。最终,这些未经充分处理的头部值被附加到出站的HTTP请求中发送至目标服务器。这种利用方式可能导致请求走私、缓存投毒,甚至在特定场景下绕过安全检查(如CORS限制或SSRF防护),对应用的通信安全构成严重威胁。