CVE-2026-40175 : score CVSS maximal 10.0, Axios permet une escalade de Prototype Pollution vers RCE et compromission cloud AWS. Mise à jour vers 1.15.0 requise.
TL;DR — En résumé
CVE-2026-40175 Axios : prototype pollution avec RCE CVSS 9.8. PoC, versions affectées <1.7.9, patch immédiat, détection SAST + supply chain.
En bref
- CVE-2026-40175 (CVSS 10.0) : chaîne d'attaque Prototype Pollution → RCE et compromission cloud complète dans Axios
- Versions affectées : toutes les versions d'Axios antérieures à 1.15.0
- Action urgente : mettre à jour Axios vers la version 1.15.0 dans tous vos projets Node.js et navigateur
Les faits
Points clés à retenir
- Les faits
- Impact et exposition
- Recommandations immédiates
Divulguée le 10 avril 2026 avec un score CVSS de 10.0, le maximum absolu, la CVE-2026-40175 frappe Axios, le client HTTP basé sur les promesses le plus utilisé de l'écosystème JavaScript. Cette vulnérabilité de pollution de prototype ouvre la voie à une exécution de code arbitraire à distance sur les serveurs affectés, sans authentification préalable. Avec plus de 50 millions de téléchargements hebdomadaires sur npm, Axios est intégré dans d'innombrables applications web, API backend, pipelines d'intégration continue et outils d'automatisation à travers le monde, ce qui place la CVE-2026-40175 parmi les failles de chaîne d'approvisionnement logicielle les plus critiques de l'année. Les équipes de développement et les responsables sécurité doivent identifier sans délai les versions vulnérables présentes dans leurs dépendances directes et transitives, puis appliquer les correctifs publiés en priorité absolue.
La vulnérabilité repose sur une chaîne d'attaque de type « Gadget » : toute faille de Prototype Pollution présente dans une dépendance tierce du projet peut être escaladée en exécution de code à distance (RCE) ou en compromission cloud complète via un contournement du mécanisme AWS IMDSv2. Ce contournement permet à un attaquant d'extraire les credentials temporaires des instances EC2, ouvrant la porte à une prise de contrôle totale de l'infrastructure cloud.
Cette vulnérabilité est d'autant plus préoccupante qu'elle survient dans un contexte tendu pour Axios : fin mars 2026, les versions 1.14.1 et 0.30.4 du package npm avaient été compromises dans une attaque de supply chain distincte, distribuant un cheval de Troie d'accès à distance (RAT) multiplateforme. Bien que les deux incidents soient techniquement distincts, ils soulignent la surface d'attaque considérable que représente cette bibliothèque omniprésente.
Impact et exposition
L'impact est massif en raison de l'adoption quasi universelle d'Axios dans l'écosystème JavaScript. Tout projet Node.js ou application frontend utilisant une version d'Axios inférieure à 1.15.0, combinée à une dépendance tierce vulnérable à la Prototype Pollution, est potentiellement exploitable. Les environnements cloud AWS sont particulièrement menacés par le vecteur de contournement IMDSv2, qui permet l'extraction de credentials d'instance EC2.
Les applications serveur (API REST, microservices, fonctions Lambda) sont les cibles prioritaires car elles combinent souvent des dépendances multiples et un accès au réseau interne ou aux métadonnées cloud. Le vecteur d'attaque est exploitable à distance si l'attaquant peut influencer les données traitées par une dépendance vulnérable à la Prototype Pollution dans la chaîne de dépendances du projet.
Recommandations immédiates
- Mettre à jour Axios vers la version 1.15.0 dans tous les projets — exécuter
npm auditouyarn auditpour identifier les versions vulnérables - Auditer l'ensemble de la chaîne de dépendances pour détecter d'éventuelles vulnérabilités de Prototype Pollution (
npm audit --production) - Vérifier que les instances EC2 utilisent bien IMDSv2 en mode obligatoire avec un hop limit de 1 pour limiter l'exposition des credentials
- Scanner les projets pour détecter l'utilisation des versions npm compromises (1.14.1 et 0.30.4) liées à l'attaque de supply chain de mars 2026
- Mettre en place un monitoring des appels réseau sortants inhabituels depuis vos applications Node.js
⚠️ Urgence
Score CVSS maximal de 10.0. Axios est présent dans la quasi-totalité des projets JavaScript modernes. La combinaison avec une Prototype Pollution dans n'importe quelle dépendance tierce rend cette vulnérabilité systémique. Mettez à jour immédiatement l'ensemble de vos projets.
Comment savoir si je suis vulnérable ?
Exécutez npm ls axios ou yarn why axios dans chaque projet pour identifier la version installée. Toute version inférieure à 1.15.0 est vulnérable. Utilisez ensuite npm audit pour vérifier si d'autres dépendances du projet sont affectées par des failles de Prototype Pollution, condition nécessaire à l'exploitation complète de la chaîne d'attaque. Sur AWS, vérifiez la configuration IMDSv2 de vos instances avec aws ec2 describe-instances --query "Reservations[].Instances[].MetadataOptions".
Techniquement, la chaîne d'exploitation repose sur la manière dont Axios fusionne les objets de configuration lors de la construction des requêtes. Si une dépendance tierce expose une pollution de prototype via des méthodes comme merge(), extend() ou une désérialisation JSON non filtrée, un attaquant peut injecter des clés __proto__ ou constructor.prototype qui altèrent le comportement interne d'Axios — notamment le résolveur d'URL et le gestionnaire de proxy. En pratique, cela permet de forcer une requête interne à cibler 169.254.169.254 (le service de métadonnées AWS) tout en contournant les en-têtes de session normalement requis par IMDSv2, exposant ainsi les access keys temporaires du rôle IAM attaché à l'instance EC2.
Vecteur d'attaque détaillé
- Vecteur CVSS : AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — attaque réseau sans authentification, complexité faible, impact total sur confidentialité, intégrité et disponibilité, avec changement de portée (compromission au-delà du composant vulnérable).
- Condition préalable : présence d'au moins une dépendance vulnérable à la Prototype Pollution dans l'arbre de dépendances (directe ou transitive) du projet Node.js.
- Cible privilégiée : services backend exécutés sur AWS EC2, ECS ou Elastic Beanstalk utilisant des rôles IAM à privilèges élevés.
- Versions corrigées : 1.15.0 pour la branche principale ; aucun correctif rétroporté n'est prévu pour les branches 0.x, qu'il convient de migrer immédiatement.
La correction officielle introduit un durcissement du merge d'objets via Object.create(null) et une validation stricte des clés interdites (__proto__, prototype, constructor) avant toute fusion de configuration, ainsi qu'une revalidation systématique du jeton de session IMDSv2 à chaque appel réseau interne, empêchant sa réutilisation détournée.
Pour la détection, plusieurs approches complémentaires sont recommandées : exécuter npm audit ou pnpm audit pour identifier les versions vulnérables dans le lockfile, générer un SBOM (via Syft ou CycloneDX) pour cartographier les dépendances transitives exposées à la Prototype Pollution, et utiliser Socket.dev ou Snyk pour surveiller en continu les nouvelles chaînes de gadgets exploitant cette CVE. Côté cloud, il est également conseillé d'auditer les logs CloudTrail à la recherche d'appels anormaux à GetCallerIdentity ou de requêtes sortantes inhabituelles vers l'adresse de métadonnées, signes potentiels d'une tentative d'exfiltration de credentials via ce vecteur.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Articles connexes :
Sources et références
- NVD/NIST — Fiche technique CVE-2026-40175
- CERT-FR — Bulletins de sécurité
- exploited-vulnerabilities-catalog" rel="external noopener noreferrer" target="_blank">CISA KEV — Catalogue des vulnérabilités exploitées
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-53362 : Linux Kernel IPv6 container escape KEV
CVE-2026-53362 (IPv6 Frag Escape) : out-of-bounds write dans le noyau Linux permettant une élévation de privilèges root et une évasion de conteneur. Exploitation active confirmée, ajout au KEV CISA le 27 août 2026.
CVE-2026-59309 : VMware vCenter auth bypass CVSS 9.8
CVE-2026-59309, authentication bypass CVSS 9.8 dans VMware vCenter vmdir, se chaîne avec CVE-2026-59310 pour un VM escape complet sans authentification. Patch VMSA-2026-0006 obligatoire.
CVE-2026-59310 : VMware vCenter RCE exploité 47 nations
CVE-2026-59310, faille RCE CVSS 9.8 dans VMware vCenter, est exploitée activement depuis août 2026. 361 serveurs compromis dans 47 pays en moins de dix jours. Patchez immédiatement via VMSA-2026-0006.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire