Disponibili PoC per lo sfruttamento di 7 vulnerabilità in prodotti axios (AL07/260929/CSIRT-ITA)
Data:
29 Settembre 2026
Impatto Sistemico
Critico (77.3)
Sintesi
Disponibili Proof of Concept (PoC) per lo sfruttamento di 7 vulnerabilità con gravità “alta” presenti nel prodotto axios.
Tipologia
- Tampering
- Denial of Service
- Security Restrictions Bypass
- Information Disclosure
Descrizione e potenziali impatti
Sono stati recentemente resi pubblici diversi Proof of Concept (PoC) relativi a 7 nuove vulnerabilità che interessano axios. Di seguito sono riportati i dettagli:
- CVE-2026-101909 : la vulnerabilità, di tipo ” Prototype Pollution ” e con CVSS 4.0 pari a 8.3, è dovuta ad una gestione non adeguata delle proprietà ereditate durante la serializzazione dei dati tramite la funzione toFormData . Un utente malintenzionato potrebbe sfruttare tale vulnerabilità per modificare la denominazione e l’interpretazione dei dati serializzati o causare fallimenti delle richieste.
- CVE-2026-101907 : la vulnerabilità, di tipo ” Server-Side Request Forgery (SSRF) ” e con CVSS 4.0 pari a 7.0, è dovuta ad una gestione non adeguata dell’opzione maxRedirects presente nell’adapter Fetch . Un utente malintenzionato potrebbe sfruttare tale vulnerabilità per eludere le restrizioni sui reindirizzamenti, consentendo all’applicazione di accedere a risorse interne o a endpoint in grado di alterare lo stato dei sistemi target.
- CVE-2026-101906 : la vulnerabilità, di tipo ” Uncontrolled Resource Consumption ” e con CVSS 4.0 pari a 8.2, è dovuta ad una gestione non adeguata degli hostname mediante espressioni regolari. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità, mediante richieste con reindirizzamenti contenenti hostname opportunamente predisposti, al fine di causare un eccessivo consumo di risorse e il blocco del ciclo degli eventi di Node.js, compromettendo la disponibilità del servizio sui sistemi interessati.
- CVE-2026-101905 : la vulnerabilità, di tipo ” Prototype Pollution “, e con CVSS 4.0 pari a 7.6, è dovuta ad una gestione non adeguata della funzione createConnection nell’adapter HTTP. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità per reindirizzare le connessioni verso endpoint arbitrari sotto il proprio controllo, ottenendo l’accesso a dati sensibili, inclusi header, credenziali e contenuti delle richieste, nonché fornendo risposte manipolate all’applicazione.
- CVE-2026-101903 : la vulnerabilità, di tipo ” Uncontrolled Resource Consumption ” e con CVSS 4.0 pari a 8.2, è dovuta ad una gestione non adeguata dell’input mediante espressioni regolari. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità, mediante richieste o pportunamente predisposte, al fine di causare un eccessivo consumo di risorse e il blocco del ciclo degli eventi di Node.js, compromettendo la disponibilità del servizio sui sistemi interessati.
- CVE-2026-101901 : la vulnerabilità, di tipo ” Uncontrolled Resource Consumption ” e con CVSS 4.0 pari a 8.2, è dovuta ad una gestione non adeguata degli errori nelle sessioni HTTP/2. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità per provocare un errore durante l’inizializzazione o il riutilizzo di una sessione HTTP/2, al fine di generare eccezioni non gestite e causare l’arresto del processo Node.js, compromettendo la disponibilità del servizio sui sistemi interessati.
- CVE-2026-101898 : la vulnerabilità, di tipo ” Server-Side Request Forgery (SSRF) “, e con CVSS 4.0 pari a 7.0, è dovuta ad una gestione non adeguata delle impostazioni proxy e delle policy di risoluzione DNS nelle connessioni HTTP/2. Un utente malintenzionato potrebbe sfruttare tale vulnerabilità per eludere le restrizioni di rete configurate dall’applicazione, consentendo l’accesso a risorse interne o a sistemi altrimenti non raggiungibili, compromettendo la riservatezza delle informazioni sui sistemi interessati.
Prodotti e/o versioni affette
Axios
- 0.x, versioni dalla 0.28.0 alla 0.34.0 (esclusa)
- 1.x, versioni dalla 1.13.0 alla 1.20.0 (esclusa)
Azioni di mitigazione
Ove non già provveduto, si raccomanda di aggiornare tempestivamente i prodotti vulnerabili seguendo le indicazioni fornite ai link disponibili nella sezione Riferimenti.
Riferimenti
- https://github.com/axios/axios/security/advisories/GHSA-x97p-jq2g-jp4f
- https://github.com/axios/axios/security/advisories/GHSA-r4gj-5m52-g5wh
- https://github.com/axios/axios/security/advisories/GHSA-mghh-pgcx-3jjj
- https://github.com/axios/axios/security/advisories/GHSA-m8m8-qj5v-23w3
- https://github.com/axios/axios/security/advisories/GHSA-c29m-xwm3-cm6r
- https://github.com/axios/axios/security/advisories/GHSA-542g-h47m-68v8
- https://github.com/axios/axios/security/advisories/GHSA-3pq3-5fj3-cg6v
CVE
| CVE-ID | |||
|---|---|---|---|
| CVE-2026-101909 | CVE-2026-101907 | CVE-2026-101906 | CVE-2026-101905 |
| CVE-2026-101903 | CVE-2026-101901 | CVE-2026-101898 | |
Change log
| Versione | Note | Data |
|---|---|---|
| 1.0 | Pubblicato il 29-09-2026 | 29/09/2026 |
Il presente articolo è un prodotto originale di csirt.gov.it, riproposto qui a solo scopo di aumentarne la visibilità. Può essere visualizzato in versione originale al seguente link
Ultimo aggiornamento
29 Settembre 2026, 16:31
CSIRT Toscana