Axios affected by Denial of Service via __proto__ Key in mergeConfig
21Vexday Risk Score
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
ssvc Trackcvss 7.5epss 2.5%
probabilidad de explotación
2.5%top 17% de las CVE
explotación observada
noninguna fuente lo reporta
Axios is a promise based HTTP client for the browser and Node.js. Prior to versions 0.30.3 and 1.13.5, the mergeConfig function in axios crashes with a TypeError when processing configuration objects containing __proto__ as an own property. An attacker can trigger this by providing a malicious configuration object created via JSON.parse(), causing complete denial of service. This vulnerability is fixed in versions 0.30.3 and 1.13.5.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Productos afectados
axios · axiosReferencias
https://access.redhat.com/errata/RHSA-2026:10184https://access.redhat.com/errata/RHSA-2026:11414https://access.redhat.com/errata/RHSA-2026:13542https://access.redhat.com/errata/RHSA-2026:13548https://access.redhat.com/errata/RHSA-2026:19712https://access.redhat.com/errata/RHSA-2026:25041https://access.redhat.com/errata/RHSA-2026:2694https://access.redhat.com/errata/RHSA-2026:3087https://access.redhat.com/errata/RHSA-2026:3105https://access.redhat.com/errata/RHSA-2026:3106https://access.redhat.com/errata/RHSA-2026:3107https://access.redhat.com/errata/RHSA-2026:3109