TGViewer
Codeby Codeby @codeby_sec · 37K subscribers
Post #9983 3.59K
60 млн загрузок в неделю — и CVSS 10.0. Но реальна ли угроза?

Исследователь, нашедший баг в Axios, сам говорит: «в реальном продакшене это не должно сработать». При этом NVD ставит максимальный балл.

🔗 CVE-2026-40175 — цепочка из трёх CWE:
• CWE-113 — CRLF-инъекция в заголовках
• CWE-444 — HTTP Request Smuggling
• CWE-918 — SSRF до AWS IMDS

Схема атаки: сторонняя библиотека (qs, minimist) загрязняет Object.prototype → Axios подхватывает «грязное» свойство при merge конфигов → CRLF разрывает HTTP-запрос → контрабандный PUT уходит на 169.254.169.254 за IMDSv2-токеном.

💡 Scope: Changed в CVSS-векторе — вот почему 10.0, а не 9.8. Атака выходит за пределы Axios и бьёт по облачной инфраструктуре.

Полный разбор — где цепочка ломается и в каких edge-кейсах работает:

https://codeby.net/threads/cve-2026-40175-axios-uyazvimost-razbor-tsepochki-prototype-pollution-rce-i-obkhod-aws-imdsv2.92674/
  • ❤ 10
  • 🔥 6
  • 👍 3
More from @codeby_sec
  1. Sep 30, 2026Кибератака началась. Время пошло ⏱️ «Не защищены» — подкаст о том, что происходит после вз…
  2. Sep 30, 2026💻 Turbo Intruder — быстрый генератор HTTP-запросов для Burp Suite Turbo Intruder — расшир…
  3. Sep 29, 2026🧠open-kritt Платформа с открытым исходным кодом для проведения тестирований по безопаснос…
  4. Sep 29, 2026🔥 Ищем Go Backend Developer (Сети, DevOps, Security) Мы — технологический стартап, делаем…
  5. Sep 29, 2026NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026? Представьте ситуацию: на атт…
  6. Sep 28, 2026🔎 В ходе проведения работ по тестированию на проникновение специалисты часто находят учет…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →