axios 原型污染漏洞 漏洞概述 axios 在 0.33.0 版本之前存在原型污染漏洞。当 JavaScript 进程的 已经被另一个组件污染时,axios 会消耗嵌套请求选项对象中的继承属性。虽然顶层合并配置使用空原型,但嵌套的纯对象(如 和 )会被克隆到普通对象中,并在没有自有属性检查的情况下读取。当应用程序传递占位符嵌套对象(如 或 )时,继承的 值可能导致静默注入 Authorization: Basic 头,而继承的 值可以更改查询字符串序列化(完整字符串替换需要函数值污染原语)。此漏洞仅在存在预先存在的原型污染的情况下可利用。 影响范围 axios >= 0.8.0, = 1.0.0, < 1.18.0 修复方案 升级到 axios 0.33.0 或更高版本,或 1.18.0 或更高版本。 参考链接 GitHub Security Advisory 其他信息 CVE: CVE-2026-67319 CWE: CWE-1321 Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution') CVSS: 6.3 CVSS V4 Vector: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N Credit: asadeddin