漏洞概述 漏洞名称: axios 1.13.0 到 1.18.0 maxBodyLength Bypass via HTTP/2 严重程度: 中等 发布日期: 2026年8月1日 CVE编号: CVE-2026-67318 CWE编号: CWE-400 Uncontrolled Resource Consumption CVSS评分: 6.3 CVSS向量: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:NVI:N/NA:L/SC:N/SI:N/SA:L 参考链接: GitHub Security Advisory 贡献者: asadeddin 影响范围 受影响版本: axios >= 1.13.0, = 1.13.0(Node.js HTTP 适配器)在发送带有 httpVersion: 2 的请求时,未能强制执行配置的 maxBodyLength 限制。由于 Node.js HTTP/2 请求 API 不尊重 maxBodyLength 选项,且 axios 的字节计数流包装器在 maxRedirects === 0 时启用,攻击者可以通过控制传递给 axios 的流,导致应用程序传输超出配置的有限 maxBodyLength 的出站数据。影响限于资源消耗和政策绕过(例如,上游配额消耗,有限可用性);它不会启用代码执行、凭证披露或请求目标控制。使用默认 maxBodyLength: -1 和浏览器适配器的调用不受影响。 修复方案 建议: 升级到 axios 1.18.0 或更高版本,以修复此漏洞。 POC代码或利用代码 页面中未提供具体的POC代码或利用代码。