npm 包「axios」已发现存在漏洞(CVE-2026-40175 等)。
※以下内容参考了下述外部网站。
【概要】2026年4月10日,作为广泛使用的 JavaScript HTTP 客户端库的 npm 包「axios」中,公开了一个漏洞(CVE-2026-40175)。
该漏洞利用同一应用程序中其他库存在的 Prototype Pollution(原型污染)漏洞作为跳板,通过 axios 实现攻击扩展,使攻击者能够发动“Gadget 攻击”,进而实现远程代码执行(RCE)或导致云账户被完全攻陷。
【漏洞影响】利用第三方库中的 Prototype Pollution(原型污染)漏洞进行连锁攻击,通过篡改 HTTP 头部,引发远程代码执行(RCE)(CWE-113、CWE-444)
绕过 AWS IMDSv2 的认证机制,窃取云环境中的凭证(认证信息),从而导致云账户被完全接管
【参考(外部网站)】 NVD:
https://nvd.nist.gov/vuln/detail/CVE-2026-40175 Red Hat Customer Portal:
https://access.redhat.com/security/cve/cve-2026-40175