关于 npm 包“axios”中的漏洞(CVE-2026-40175 等)

关于 npm 包“axios”中的漏洞(CVE-2026-40175 等)

npm 包「axios」已发现存在漏洞(CVE-2026-40175 等)。
※以下内容参考了下述外部网站。

【概要】
2026年4月10日,作为广泛使用的 JavaScript HTTP 客户端库的 npm 包「axios」中,公开了一个漏洞(CVE-2026-40175)。
该漏洞利用同一应用程序中其他库存在的 Prototype Pollution(原型污染)漏洞作为跳板,通过 axios 实现攻击扩展,使攻击者能够发动“Gadget 攻击”,进而实现远程代码执行(RCE)或导致云账户被完全攻陷。

【漏洞影响】
利用第三方库中的 Prototype Pollution(原型污染)漏洞进行连锁攻击,通过篡改 HTTP 头部,引发远程代码执行(RCE)(CWE-113、CWE-444)
绕过 AWS IMDSv2 的认证机制,窃取云环境中的凭证(认证信息),从而导致云账户被完全接管    

【参考(外部网站)】    
    NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-40175
    Red Hat Customer Portal: https://access.redhat.com/security/cve/cve-2026-40175 

【影响范围】
关于对 SVF 产品的影响
    ·所有 SVF 关联产品不受该漏洞的影响。

关于对 invoiceAgent・SPA 产品的影响
    ·所有 invoiceAgent・SPA 关联产品不受该漏洞的影响。

关于对 MotionBoard 产品的影响
    ·所有 MotionBoard 关联产品不受该漏洞的影响。

关于对 Dr.Sum 产品的影响
    ·所有 Dr.Sum 关联产品不受该漏洞的影响。

【联系方式】
       •  support@wingarc.cn