Axios affected by Denial of Service via __proto__ Key in mergeConfig
21Vexday Risk Score
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
ssvc Trackcvss 7.5epss 2.5%
probabilidade de exploração
2.5%top 17% das CVEs
exploração observada
nãonenhuma fonte reporta
Axios is a promise based HTTP client for the browser and Node.js. Prior to versions 0.30.3 and 1.13.5, the mergeConfig function in axios crashes with a TypeError when processing configuration objects containing __proto__ as an own property. An attacker can trigger this by providing a malicious configuration object created via JSON.parse(), causing complete denial of service. This vulnerability is fixed in versions 0.30.3 and 1.13.5.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Produtos afetados
axios · axiosReferências
https://access.redhat.com/errata/RHSA-2026:10184https://access.redhat.com/errata/RHSA-2026:11414https://access.redhat.com/errata/RHSA-2026:13542https://access.redhat.com/errata/RHSA-2026:13548https://access.redhat.com/errata/RHSA-2026:19712https://access.redhat.com/errata/RHSA-2026:25041https://access.redhat.com/errata/RHSA-2026:2694https://access.redhat.com/errata/RHSA-2026:3087https://access.redhat.com/errata/RHSA-2026:3105https://access.redhat.com/errata/RHSA-2026:3106https://access.redhat.com/errata/RHSA-2026:3107https://access.redhat.com/errata/RHSA-2026:3109