Axios affected by Denial of Service via __proto__ Key in mergeConfig
21Vexday Risk Score
No sign of exploitation. No public exploitation artifact known so far.
ssvc Trackcvss 7.5epss 2.5%
exploitation probability
2.5%top 17% of all CVEs
observed exploitation
nono source reports it
Axios is a promise based HTTP client for the browser and Node.js. Prior to versions 0.30.3 and 1.13.5, the mergeConfig function in axios crashes with a TypeError when processing configuration objects containing __proto__ as an own property. An attacker can trigger this by providing a malicious configuration object created via JSON.parse(), causing complete denial of service. This vulnerability is fixed in versions 0.30.3 and 1.13.5.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Affected products
axios · axiosReferences
https://access.redhat.com/errata/RHSA-2026:10184https://access.redhat.com/errata/RHSA-2026:11414https://access.redhat.com/errata/RHSA-2026:13542https://access.redhat.com/errata/RHSA-2026:13548https://access.redhat.com/errata/RHSA-2026:19712https://access.redhat.com/errata/RHSA-2026:25041https://access.redhat.com/errata/RHSA-2026:2694https://access.redhat.com/errata/RHSA-2026:3087https://access.redhat.com/errata/RHSA-2026:3105https://access.redhat.com/errata/RHSA-2026:3106https://access.redhat.com/errata/RHSA-2026:3107https://access.redhat.com/errata/RHSA-2026:3109