{"id":"CVE-2026-42033","title":"Axios is a promise based HTTP client for the browser and Node.js","summary":"Axios is a promise based HTTP client for the browser and Node.js. Prior to 1.15.1 and 0.31.1, when Object.prototype has been polluted by any co-dependency with keys that axios reads without a hasOwnProperty guard, an attacker can (a) sil…","severity":"high","cvss":7.4,"cvssVector":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N","cwe":["CWE-1321","CWE-915"],"vendor":"axios","product":"axios","affected":["axios < 0.31.1","axios >= 1.0.0, < 1.15.1"],"patched":["axios 1.15.1"],"published":"2026-04-24","updated":"2026-09-10","sourceUpdated":"2026-09-10T13:20:03.087","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-42033","references":[{"url":"https://github.com/axios/axios/security/advisories/GHSA-pf86-5x62-jrwf","label":"security-advisories@github.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:14937","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:16476","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:16532","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:16534","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:16535","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:16542","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:16874","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:17468","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:17474","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:17657","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:17699","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:19109","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:19375","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:20889","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:20938","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:21017","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:21338","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:21772","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:22465","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:22619","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:22629","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:22840","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:23361","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:24536","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:24539","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:24853","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:24977","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:25041","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:25089","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:25271","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:25273","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:26214","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:26225","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:26232","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:33574","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:36882","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:48670","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/security/cve/CVE-2026-42033","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2461607","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://github.com/axios/axios/security/advisories/GHSA-pf86-5x62-jrwf","label":"134c704f-9b21-4f2e-91b3-4a467353bcc0"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42033.json","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:26234","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-42033"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-42033"}],"tags":["nvd","cve.org","exploit-available","csaf","vex","red-hat"],"exploitAvailable":true,"ssvc":{"exploitation":"poc","automatable":"no","technicalImpact":"total","timestamp":"2026-04-24T00:00:00+00:00"},"epss":0.00838,"epssPercentile":0.55793,"ingestedAt":"2026-07-01T15:50:58.784Z","slug":"CVE-2026-42033","body":"## Overview\n\nAxios is a promise based HTTP client for the browser and Node.js. Prior to 1.15.1 and 0.31.1, when Object.prototype has been polluted by any co-dependency with keys that axios reads without a hasOwnProperty guard, an attacker can (a) silently intercept and modify every JSON response before the application sees it, or (b) fully hijack the underlying HTTP transport, gaining access to request credentials, headers, and body. The precondition is prototype pollution from a separate source in the same process. This vulnerability is fixed in 1.15.1 and 0.31.1.\n\n## Affected\n\n- `axios < 0.31.1`\n- `axios >= 1.0.0, < 1.15.1`\n\n## Remediation\n\nUpgrade past the affected range:\n\n- `axios 1.15.1`\n\n## Vendor advisories\n\n- **RHSA-2026:25089** · Red Hat · fixed in: HawtIO HawtIO 4.4.0 · released 2026-06-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:25089)\n- **RHSA-2026:16874** · Red Hat · fixed in: Network Observability (NETOBSERV) 1.11.0 · released 2026-05-13 · [advisory](https://access.redhat.com/errata/RHSA-2026:16874)\n- **RHSA-2026:36882** · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.14 · released 2026-07-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:36882)\n- **RHSA-2026:24539** · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.15 · released 2026-06-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:24539)\n- **RHSA-2026:25273** · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.16 · released 2026-06-11 · [advisory](https://access.redhat.com/errata/RHSA-2026:25273)\n- **RHSA-2026:20938** · Red Hat · fixed in: Red Hat Advanced Cluster Security 4.9 · released 2026-05-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:20938)\n- **RHSA-2026:20889** · Red Hat · fixed in: Red Hat Advanced Cluster Security for Kubernetes 4.10 · released 2026-05-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:20889)\n- **RHSA-2026:22619** · Red Hat · fixed in: Red Hat Data Grid 8.6.1 · released 2026-06-02 · [advisory](https://access.redhat.com/errata/RHSA-2026:22619)\n- **RHSA-2026:21338** · Red Hat · fixed in: Red Hat Developer Hub 1.8 · released 2026-05-27 · [advisory](https://access.redhat.com/errata/RHSA-2026:21338)\n- **RHSA-2026:33574** · Red Hat · fixed in: Red Hat Developer Hub 1.9 · released 2026-06-30 · [advisory](https://access.redhat.com/errata/RHSA-2026:33574)\n- **RHSA-2026:14937** · Red Hat · fixed in: Red Hat Discovery 2 · released 2026-05-07 · [advisory](https://access.redhat.com/errata/RHSA-2026:14937)\n- **Red Hat VEX** · Important · affected: Migration Toolkit for Applications 8, OpenShift Pipelines, Red Hat 3scale API Management Platform 2, Red Hat Ansible Automation Platform 2, Red Hat build of Apicurio Registry 2, Red Hat build of Apicurio Registry 3, … · no fix planned: Red Hat Ansible Automation Platform 2, Red Hat build of Apicurio Registry 2, Red Hat Build of Podman Desktop - Tech Preview, Red Hat Enterprise Linux 8, … · updated 2026-09-09 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42033.json)","depth":"midnight","depthScore":53,"depthScoreParts":{"impact":40.7,"likelihood":0.2,"exploitation":12,"ransomware":0},"changes":[{"seq":201632,"id":"CVE-2026-42033","ts":1789399576641,"field":"exploit_available","old":"false","new":"true"},{"seq":200364,"id":"CVE-2026-42033","ts":1789397169436,"field":"exploit_available","old":"true","new":"false"},{"seq":198288,"id":"CVE-2026-42033","ts":1789391801586,"field":"exploit_available","old":"false","new":"true"},{"seq":196081,"id":"CVE-2026-42033","ts":1789383452512,"field":"exploit_available","old":"true","new":"false"},{"seq":195010,"id":"CVE-2026-42033","ts":1789380345653,"field":"exploit_available","old":"false","new":"true"},{"seq":193797,"id":"CVE-2026-42033","ts":1789378318607,"field":"exploit_available","old":"true","new":"false"},{"seq":192584,"id":"CVE-2026-42033","ts":1789376289876,"field":"exploit_available","old":"false","new":"true"},{"seq":191371,"id":"CVE-2026-42033","ts":1789373201049,"field":"exploit_available","old":"true","new":"false"},{"seq":190156,"id":"CVE-2026-42033","ts":1789369182018,"field":"exploit_available","old":"false","new":"true"},{"seq":188943,"id":"CVE-2026-42033","ts":1789368067912,"field":"exploit_available","old":"true","new":"false"},{"seq":187726,"id":"CVE-2026-42033","ts":1789365039228,"field":"exploit_available","old":"false","new":"true"},{"seq":186513,"id":"CVE-2026-42033","ts":1789363060237,"field":"exploit_available","old":"true","new":"false"},{"seq":185299,"id":"CVE-2026-42033","ts":1789360997006,"field":"exploit_available","old":"false","new":"true"},{"seq":184086,"id":"CVE-2026-42033","ts":1789357990683,"field":"exploit_available","old":"true","new":"false"},{"seq":182338,"id":"CVE-2026-42033","ts":1789354138368,"field":"exploit_available","old":"false","new":"true"},{"seq":181131,"id":"CVE-2026-42033","ts":1789352987251,"field":"exploit_available","old":"true","new":"false"},{"seq":179924,"id":"CVE-2026-42033","ts":1789350050248,"field":"exploit_available","old":"false","new":"true"},{"seq":178717,"id":"CVE-2026-42033","ts":1789347903225,"field":"exploit_available","old":"true","new":"false"},{"seq":177510,"id":"CVE-2026-42033","ts":1789346204429,"field":"exploit_available","old":"false","new":"true"},{"seq":176303,"id":"CVE-2026-42033","ts":1789342806433,"field":"exploit_available","old":"true","new":"false"},{"seq":175757,"id":"CVE-2026-42033","ts":1789338593214,"field":"exploit_available","old":"false","new":"true"},{"seq":175627,"id":"CVE-2026-42033","ts":1789338431138,"field":"exploit_available","old":"true","new":"false"},{"seq":174422,"id":"CVE-2026-42033","ts":1789334637458,"field":"exploit_available","old":"false","new":"true"},{"seq":173217,"id":"CVE-2026-42033","ts":1789333300440,"field":"exploit_available","old":"true","new":"false"},{"seq":172031,"id":"CVE-2026-42033","ts":1789330923483,"field":"exploit_available","old":"false","new":"true"},{"seq":170845,"id":"CVE-2026-42033","ts":1789328429884,"field":"exploit_available","old":"true","new":"false"},{"seq":169640,"id":"CVE-2026-42033","ts":1789326947504,"field":"exploit_available","old":"false","new":"true"},{"seq":168435,"id":"CVE-2026-42033","ts":1789323500395,"field":"exploit_available","old":"true","new":"false"},{"seq":167230,"id":"CVE-2026-42033","ts":1789319409019,"field":"exploit_available","old":"false","new":"true"},{"seq":166025,"id":"CVE-2026-42033","ts":1789318358441,"field":"exploit_available","old":"true","new":"false"},{"seq":164820,"id":"CVE-2026-42033","ts":1789315583602,"field":"exploit_available","old":"false","new":"true"},{"seq":163615,"id":"CVE-2026-42033","ts":1789313298676,"field":"exploit_available","old":"true","new":"false"},{"seq":162410,"id":"CVE-2026-42033","ts":1789311737039,"field":"exploit_available","old":"false","new":"true"},{"seq":161205,"id":"CVE-2026-42033","ts":1789308320763,"field":"exploit_available","old":"true","new":"false"},{"seq":160710,"id":"CVE-2026-42033","ts":1789304248632,"field":"exploit_available","old":"false","new":"true"},{"seq":158548,"id":"CVE-2026-42033","ts":1789299338318,"field":"exploit_available","old":"true","new":"false"},{"seq":157512,"id":"CVE-2026-42033","ts":1789296489509,"field":"exploit_available","old":"false","new":"true"},{"seq":156307,"id":"CVE-2026-42033","ts":1789294427731,"field":"exploit_available","old":"true","new":"false"},{"seq":155102,"id":"CVE-2026-42033","ts":1789292685226,"field":"exploit_available","old":"false","new":"true"},{"seq":153897,"id":"CVE-2026-42033","ts":1789289411230,"field":"exploit_available","old":"true","new":"false"},{"seq":152547,"id":"CVE-2026-42033","ts":1789281292455,"field":"exploit_available","old":"false","new":"true"},{"seq":148043,"id":"CVE-2026-42033","ts":1789270922811,"field":"exploit_available","old":"true","new":"false"},{"seq":146083,"id":"CVE-2026-42033","ts":1789269198477,"field":"exploit_available","old":"false","new":"true"},{"seq":144986,"id":"CVE-2026-42033","ts":1789266155615,"field":"exploit_available","old":"true","new":"false"},{"seq":143890,"id":"CVE-2026-42033","ts":1789262491368,"field":"exploit_available","old":"false","new":"true"},{"seq":142726,"id":"CVE-2026-42033","ts":1789261243111,"field":"exploit_available","old":"true","new":"false"},{"seq":141562,"id":"CVE-2026-42033","ts":1789258644482,"field":"exploit_available","old":"false","new":"true"},{"seq":140364,"id":"CVE-2026-42033","ts":1789256445548,"field":"exploit_available","old":"true","new":"false"},{"seq":139166,"id":"CVE-2026-42033","ts":1789254624734,"field":"exploit_available","old":"false","new":"true"},{"seq":137968,"id":"CVE-2026-42033","ts":1789251625007,"field":"exploit_available","old":"true","new":"false"}]}