Intel

AIKIDO-2026-10741

axios is vulnerable to Prototype Pollution

Prototype PollutionCVE-2026-44486 Published May 6, 2026

82

High Risk

This Affects:

JSaxios
0.0.1 - 0.31.1
Fixed in 0.32.0
1.0.0 - 1.15.2
Fixed in 1.16.0
Are you affected? Scan for Free

TL;DR

The 0.x HTTP client merges configuration and headers in ways that historically supported prototype-chain lookups and loose object shape checks across adapters. Serialized errors could expose sensitive fields when logs or telemetry stringify error payloads. Node-side fetching treated proxy environment semantics and Unix socket paths with less enforcement than modern threat models expect. The release tightens merging and adapter reads with null-prototype merges and own-property checks, redacts sensitive keys during error serialization by default, improves NO_PROXY matching for IPv6-mapped forms, strips Proxy-Authorization when no proxy applies, gates socketPath behind an allowlist, and hardens URL parameter encoding.

Who does this affect?

You are affected if you are using a version that falls within the vulnerable range.

Background info

axios is vulnerable to Prototype Pollution in versions 0.0.1 - 0.31.1 and 1.0.0 - 1.15.2.

How to fix this

Upgrade the axios library to the patch version.

Links

Other

access.redhat.com/errata/RHSA-2026:20889
https://access.redhat.com/errata/RHSA-2026:20889
access.redhat.com/errata/RHSA-2026:20938
https://access.redhat.com/errata/RHSA-2026:20938
access.redhat.com/errata/RHSA-2026:27044
https://access.redhat.com/errata/RHSA-2026:27044
access.redhat.com/errata/RHSA-2026:27063
https://access.redhat.com/errata/RHSA-2026:27063
access.redhat.com/errata/RHSA-2026:28964
https://access.redhat.com/errata/RHSA-2026:28964
access.redhat.com/errata/RHSA-2026:29082
https://access.redhat.com/errata/RHSA-2026:29082
access.redhat.com/errata/RHSA-2026:29197
https://access.redhat.com/errata/RHSA-2026:29197
access.redhat.com/errata/RHSA-2026:30650
https://access.redhat.com/errata/RHSA-2026:30650
access.redhat.com/errata/RHSA-2026:30651
https://access.redhat.com/errata/RHSA-2026:30651
access.redhat.com/errata/RHSA-2026:33155
https://access.redhat.com/errata/RHSA-2026:33155
access.redhat.com/errata/RHSA-2026:33160
https://access.redhat.com/errata/RHSA-2026:33160
access.redhat.com/errata/RHSA-2026:33163
https://access.redhat.com/errata/RHSA-2026:33163
access.redhat.com/errata/RHSA-2026:33173
https://access.redhat.com/errata/RHSA-2026:33173
access.redhat.com/errata/RHSA-2026:33183
https://access.redhat.com/errata/RHSA-2026:33183
access.redhat.com/errata/RHSA-2026:33574
https://access.redhat.com/errata/RHSA-2026:33574
access.redhat.com/errata/RHSA-2026:34766
https://access.redhat.com/errata/RHSA-2026:34766
access.redhat.com/errata/RHSA-2026:36611
https://access.redhat.com/errata/RHSA-2026:36611
access.redhat.com/errata/RHSA-2026:36754
https://access.redhat.com/errata/RHSA-2026:36754
access.redhat.com/errata/RHSA-2026:36820
https://access.redhat.com/errata/RHSA-2026:36820
access.redhat.com/errata/RHSA-2026:36882
https://access.redhat.com/errata/RHSA-2026:36882
access.redhat.com/errata/RHSA-2026:36883
https://access.redhat.com/errata/RHSA-2026:36883
access.redhat.com/errata/RHSA-2026:40262
https://access.redhat.com/errata/RHSA-2026:40262
access.redhat.com/errata/RHSA-2026:41031
https://access.redhat.com/errata/RHSA-2026:41031
access.redhat.com/errata/RHSA-2026:41055
https://access.redhat.com/errata/RHSA-2026:41055
access.redhat.com/errata/RHSA-2026:41064
https://access.redhat.com/errata/RHSA-2026:41064
access.redhat.com/errata/RHSA-2026:41066
https://access.redhat.com/errata/RHSA-2026:41066
access.redhat.com/errata/RHSA-2026:41928
https://access.redhat.com/errata/RHSA-2026:41928
access.redhat.com/errata/RHSA-2026:41951
https://access.redhat.com/errata/RHSA-2026:41951
access.redhat.com/errata/RHSA-2026:42078
https://access.redhat.com/errata/RHSA-2026:42078
access.redhat.com/errata/RHSA-2026:42085
https://access.redhat.com/errata/RHSA-2026:42085
access.redhat.com/errata/RHSA-2026:42142
https://access.redhat.com/errata/RHSA-2026:42142
access.redhat.com/errata/RHSA-2026:42146
https://access.redhat.com/errata/RHSA-2026:42146
access.redhat.com/errata/RHSA-2026:42796
https://access.redhat.com/errata/RHSA-2026:42796
access.redhat.com/errata/RHSA-2026:43052
https://access.redhat.com/errata/RHSA-2026:43052
access.redhat.com/errata/RHSA-2026:46885
https://access.redhat.com/errata/RHSA-2026:46885
access.redhat.com/errata/RHSA-2026:46903
https://access.redhat.com/errata/RHSA-2026:46903
access.redhat.com/errata/RHSA-2026:50300
https://access.redhat.com/errata/RHSA-2026:50300
access.redhat.com/security/cve/CVE-2026-44486
https://access.redhat.com/security/cve/CVE-2026-44486
bugzilla.redhat.com/show_bug.cgi?id=2487947
https://bugzilla.redhat.com/show_bug.cgi?id=2487947
security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44486.json
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-44486.json