B
ä»é±äž
HTTPã¯ã©ã€ã¢ã³ãã©ã€ãã©ãªã§ããaxiosã«ãããŠã7ã€ã®è匱æ§ãæªçšããProof of Concept (PoC)
ð äžèšã§ãããš
HTTPã¯ã©ã€ã¢ã³ãã©ã€ãã©ãªã§ããaxiosã«ãããŠã7ã€ã®è匱æ§ãæªçšããProof of Concept (PoC) ãå
¬éãããŸãããå
·äœçã«ã¯ããããã¿ã€ãæ±æ (CVE-2026-101909) ããµãŒããŒãµã€ããªã¯ãšã¹ããã©ãŒãžã§ãª (SSRF: CVE-2026-101907) ãªã©ãå«ãŸããŠããŸããæ»æè
ãããããæªçšããå ŽåãããŒã¿ã®æ¹ããããµãŒãã¹æåŠ (DoS)ãæ©å¯æ
å ±ã®æŒæŽ©ãªã©ã®åœ±é¿ãåºãå¯èœæ§ããããŸãã
ð該åœå€å®
- èªç€Ÿã§JavaScriptãTypeScriptãçšããWebã¢ããªã±ãŒã·ã§ã³ãéçºããŠãã
- éçºãããžã§ã¯ãã§HTTPã¯ã©ã€ã¢ã³ãã©ã€ãã©ãªã®ãaxiosããå©çšããŠãã
- axiosã䜿çšããŠå€éšAPIãšã®ããŒã¿éä¿¡ããã©ãŒã éä¿¡ïŒtoFormDataçïŒãå®è£ ããŠãã
äžèšãããã«ã該åœããªã â é芳ã§OK
â
è©²åœæã®å¯Ÿå¿
axiosã®ææ°ããŒãžã§ã³ãžã®ã¢ããããŒãã確èªããè匱æ§ãä¿®æ£ãããããŒãžã§ã³ãé©çšããŠãã ããããŸããå
¥åããŒã¿ã®ããªããŒã·ã§ã³ã匷åããä¿¡é Œã§ããªããœãŒã¹ããã®ããŒã¿ã«ãããããã¿ã€ãæ±æãSSRFãé²ã察çãè¬ããŠãã ããã
ð§ ã¡ãŒã«æ¡ãèŠã (管çè åã)
â ïž ãã㯠AI ãçæããåèäŸã§ããé
ä¿¡åã«å¿
ãå
容ãã確èªã®ããã貎瀟ã®ç¶æ³ã«åãããŠç·šéããŠãå©çšãã ãããå®éã®è¢«å®³ç¶æ³ãèªç€Ÿã®å©çšç°å¢ãèžãŸãã倿ã¯ã貎瀟ã®ã»ãã¥ãªãã£è²¬ä»»è
ã«ã確èªãã ããã
ä»¶å: ãå
±æãaxios èåŒ±æ§ (CVE-2026-101909 ä») 察å¿ã«ã€ããŠ
ãç²ãããŸã§ããaxiosã«é¢ããèåŒ±æ§æ å ±ã«ã€ããŠå ±æããŸãã
â æŠèŠ
HTTPã¯ã©ã€ã¢ã³ãã©ã€ãã©ãªãaxiosãã«ãããŠããããã¿ã€ãæ±æãSSRFãå«ã7ã€ã®è匱æ§ã®PoCãå ¬éãããŸãããCVSS 4.0ã§æå€§8.3ïŒé«ïŒãšè©äŸ¡ãããŠãããããŒã¿ã®æ¹ãããæ å ±æŒæŽ©ã®ãªã¹ã¯ããããŸãã
â 圱é¿ç¯å²
- axios ã©ã€ãã©ãªã䜿çšããŠããã¢ããªã±ãŒã·ã§ã³
â å¯Ÿå¿æé
1. ãããžã§ã¯ãå ã§äœ¿çšããŠãã axios ã®ããŒãžã§ã³ã確èªããŠãã ããã
2. è匱æ§ãä¿®æ£ãããææ°ããŒãžã§ã³ãžã®ã¢ããããŒããæ€èšããŠãã ããã
3. å€éšå ¥åãæ±ãç®æã§ãäžé©åãªããããã£æäœããªã¯ãšã¹ãéä¿¡ãè¡ãããªãããå®è£ ã確èªããŠãã ããã
â åèæ å ±
- CSIRT-ITA Alert AL07/260929/CSIRT-ITA
察å¿åªå 床: é«
å¯Ÿå¿æé: éããã«ç¢ºèªããæ¬¡åã®ãªãªãŒã¹ãµã€ã¯ã«ã§é©çšãæšå¥š
ãç²ãããŸã§ããaxiosã«é¢ããèåŒ±æ§æ å ±ã«ã€ããŠå ±æããŸãã
â æŠèŠ
HTTPã¯ã©ã€ã¢ã³ãã©ã€ãã©ãªãaxiosãã«ãããŠããããã¿ã€ãæ±æãSSRFãå«ã7ã€ã®è匱æ§ã®PoCãå ¬éãããŸãããCVSS 4.0ã§æå€§8.3ïŒé«ïŒãšè©äŸ¡ãããŠãããããŒã¿ã®æ¹ãããæ å ±æŒæŽ©ã®ãªã¹ã¯ããããŸãã
â 圱é¿ç¯å²
- axios ã©ã€ãã©ãªã䜿çšããŠããã¢ããªã±ãŒã·ã§ã³
â å¯Ÿå¿æé
1. ãããžã§ã¯ãå ã§äœ¿çšããŠãã axios ã®ããŒãžã§ã³ã確èªããŠãã ããã
2. è匱æ§ãä¿®æ£ãããææ°ããŒãžã§ã³ãžã®ã¢ããããŒããæ€èšããŠãã ããã
3. å€éšå ¥åãæ±ãç®æã§ãäžé©åãªããããã£æäœããªã¯ãšã¹ãéä¿¡ãè¡ãããªãããå®è£ ã確èªããŠãã ããã
â åèæ å ±
- CSIRT-ITA Alert AL07/260929/CSIRT-ITA
察å¿åªå 床: é«
å¯Ÿå¿æé: éããã«ç¢ºèªããæ¬¡åã®ãªãªãŒã¹ãµã€ã¯ã«ã§é©çšãæšå¥š
Subject: [Security Advisory] axios Vulnerabilities (CVE-2026-101909 et al.)
Dear Team,
We are sharing information regarding vulnerabilities discovered in the axios HTTP client library.
â Overview
PoCs have been released for seven vulnerabilities in axios, including Prototype Pollution (CVE-2026-101909, CVSS 4.0: 8.3) and SSRF (CVE-2026-101907). These could allow attackers to tamper with data or cause Denial of Service.
â Scope
- Applications utilizing the axios library.
â Mitigation Steps
1. Identify all projects using the axios library and check the current version.
2. Update axios to the latest patched version.
3. Review input validation logic to prevent prototype pollution and SSRF.
â Reference
- CSIRT-ITA Alert AL07/260929/CSIRT-ITA
Priority: High
Deadline: Immediate review and update in the next deployment cycle.
Dear Team,
We are sharing information regarding vulnerabilities discovered in the axios HTTP client library.
â Overview
PoCs have been released for seven vulnerabilities in axios, including Prototype Pollution (CVE-2026-101909, CVSS 4.0: 8.3) and SSRF (CVE-2026-101907). These could allow attackers to tamper with data or cause Denial of Service.
â Scope
- Applications utilizing the axios library.
â Mitigation Steps
1. Identify all projects using the axios library and check the current version.
2. Update axios to the latest patched version.
3. Review input validation logic to prevent prototype pollution and SSRF.
â Reference
- CSIRT-ITA Alert AL07/260929/CSIRT-ITA
Priority: High
Deadline: Immediate review and update in the next deployment cycle.