AxiosはブラウザおよびNode.js向けのプロミスベースのHTTPクライアントです。バージョン1.15.0および0.3.1以前のAxiosライブラリには、特定の「ガジェット」攻撃チェーンにより、サードパーティの依存関係内でプロトタイプ汚染が発生し、リモートコード実行(RCE)やフルクラウド侵害(AWS IMDSv2バイパスを経由して)にエスカレートする脆弱性があります。この脆弱性はバージョン1.15.0および0.3.1で修正されました。
axios project axios 1.15.0 未満
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。
当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。
正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
GitHub GitHub : Unrestricted Cloud Metadata Exfiltration via Header Injection Chain Advisory axios/axios GitHub
HTTP レスポンスの分割(CWE-113) [その他] HTTP リクエストスマグリング(CWE-444) [その他] サーバサイドのリクエストフォージェリ(CWE-918) [その他]
CVE-2026-40175
National Vulnerability Database (NVD) : CVE-2026-40175 関連文書 : fix: unrestricted cloud metadata exfiltration via header injection ch… axios/axios@3631854 GitHub 関連文書 : Release v0.31.0 axios/axios GitHub 関連文書 : fix: unrestricted cloud metadata exfiltration via header injection chain by jasonsaayman Pull Request #10660 axios/axios GitHub (https://github.com/axios/axios/pull/10660) 関連文書 : fix: backport the fixes from the v1 branch by jasonsaayman Pull Request #10688 axios/axios GitHub 関連文書 : fix: backport the fixes from the v1 branch (#10688) axios/axios@03cdfc9 GitHub 関連文書 : Release v1.15.0 axios/axios GitHub 関連文書 : fix: unrestricted cloud metadata exfiltration via header injection chain by jasonsaayman Pull Request #10660 axios/axios GitHub (https://github.com/axios/axios/pull/10660#issuecomment-4224168081)
[2026年04月23日] 掲載