{"id":"CVE-2026-42044","title":"Axios is a promise based HTTP client for the browser and Node.js","summary":"Axios is a promise based HTTP client for the browser and Node.js. From 1.0.0 to before 1.15.2, he Axios library is vulnerable to a Prototype Pollution \"Gadget\" attack that allows any Object.prototype pollution in the application's depend…","severity":"medium","cvss":6.5,"cvssVector":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N","cwe":["CWE-915","CWE-1321"],"vendor":"axios","product":"axios","affected":["axios >= 1.0.0, < 1.15.1"],"patched":["axios 1.15.1"],"published":"2026-04-24","updated":"2026-09-10","sourceUpdated":"2026-09-10T13:20:05.490","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-42044","references":[{"url":"https://github.com/axios/axios/security/advisories/GHSA-3w6x-2g7m-8v23","label":"security-advisories@github.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:16532","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:16534","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:16535","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:16542","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:17657","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:17699","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:19109","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:19375","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:20338","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:20454","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:20889","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:20938","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:21017","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:21338","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:21772","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:22465","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:22629","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:22840","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:23361","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:24471","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:24473","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:24536","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:24539","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:24853","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:25041","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:25089","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:25271","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:25273","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:26214","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:26225","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:26232","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:33574","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:34608","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:36107","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:36882","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:41066","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:42078","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:50300","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/security/cve/CVE-2026-42044","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2461624","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://github.com/axios/axios/security/advisories/GHSA-3w6x-2g7m-8v23","label":"134c704f-9b21-4f2e-91b3-4a467353bcc0"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42044.json","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:26234","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-42044"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-42044"}],"tags":["nvd","cve.org","exploit-available","csaf","vex","red-hat"],"exploitAvailable":true,"ssvc":{"exploitation":"poc","automatable":"no","technicalImpact":"partial","timestamp":"2026-04-24T18:11:49.647774Z"},"epss":0.00586,"epssPercentile":0.46469,"scores":{"nvd":6.5,"vendor":7.4,"cna":6.5},"ingestedAt":"2026-07-01T15:50:58.796Z","slug":"CVE-2026-42044","body":"## Overview\n\nAxios is a promise based HTTP client for the browser and Node.js. From 1.0.0 to before 1.15.2, he Axios library is vulnerable to a Prototype Pollution \"Gadget\" attack that allows any Object.prototype pollution in the application's dependency tree to be escalated into surgical, invisible modification of all JSON API responses — including privilege escalation, balance manipulation, and authorization bypass. The default transformResponse function at lib/defaults/index.js:124 calls JSON.parse(data, this.parseReviver), where this is the merged config object. Because parseReviver is not present in Axios defaults, not validated by assertOptions, and not subject to any constraints, a polluted Object.prototype.parseReviver function is called for every key-value pair in every JSON response, allowing the attacker to selectively modify individual values while leaving the rest of the response intact. This vulnerability is fixed in 1.15.2.\n\n## Affected\n\n- `axios >= 1.0.0, < 1.15.1`\n\n## Remediation\n\nUpgrade past the affected range:\n\n- `axios 1.15.1`\n\n## Vendor advisories\n\n- **RHSA-2026:42078** · Red Hat · fixed in: Red Hat Ansible Automation Platform 2.5 for RHEL 8, Red Hat Ansible Automation Platform 2.5 for RHEL 9 · released 2026-07-20 · [advisory](https://access.redhat.com/errata/RHSA-2026:42078)\n- **RHSA-2026:25089** · Red Hat · fixed in: HawtIO HawtIO 4.4.0 · released 2026-06-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:25089)\n- **RHSA-2026:24473** · Red Hat · fixed in: Network Observability (NETOBSERV) 1.12.2 · released 2026-06-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:24473)\n- **RHSA-2026:36882** · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.14 · released 2026-07-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:36882)\n- **RHSA-2026:24539** · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.15 · released 2026-06-08 · [advisory](https://access.redhat.com/errata/RHSA-2026:24539)\n- **RHSA-2026:25273** · Red Hat · fixed in: Red Hat Advanced Cluster Management for Kubernetes 2.16 · released 2026-06-11 · [advisory](https://access.redhat.com/errata/RHSA-2026:25273)\n- **RHSA-2026:20938** · Red Hat · fixed in: Red Hat Advanced Cluster Security 4.9 · released 2026-05-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:20938)\n- **RHSA-2026:20889** · Red Hat · fixed in: Red Hat Advanced Cluster Security for Kubernetes 4.10 · released 2026-05-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:20889)\n- **RHSA-2026:36107** · Red Hat · fixed in: Red Hat Container Native Virtualization 4.15 · released 2026-07-07 · [advisory](https://access.redhat.com/errata/RHSA-2026:36107)\n- **RHSA-2026:21338** · Red Hat · fixed in: Red Hat Developer Hub 1.8 · released 2026-05-27 · [advisory](https://access.redhat.com/errata/RHSA-2026:21338)\n- **RHSA-2026:33574** · Red Hat · fixed in: Red Hat Developer Hub 1.9 · released 2026-06-30 · [advisory](https://access.redhat.com/errata/RHSA-2026:33574)\n- **Red Hat VEX** · Important · affected: Gatekeeper 3, Migration Toolkit for Applications 8, Network Observability Operator, OpenShift Pipelines, Red Hat 3scale API Management Platform 2, Red Hat Ansible Automation Platform 2, … · no fix planned: Gatekeeper 3, Red Hat 3scale API Management Platform 2, Red Hat Ansible Automation Platform 2, Red Hat build of Apicurio Registry 2, … · updated 2026-09-09 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42044.json)","depth":"twilight","depthScore":48,"depthScoreParts":{"impact":35.8,"likelihood":0.1,"exploitation":12,"ransomware":0},"changes":[{"seq":201636,"id":"CVE-2026-42044","ts":1789399577225,"field":"exploit_available","old":"false","new":"true"},{"seq":200368,"id":"CVE-2026-42044","ts":1789397170064,"field":"exploit_available","old":"true","new":"false"},{"seq":198292,"id":"CVE-2026-42044","ts":1789391801615,"field":"exploit_available","old":"false","new":"true"},{"seq":196085,"id":"CVE-2026-42044","ts":1789383452544,"field":"exploit_available","old":"true","new":"false"},{"seq":195014,"id":"CVE-2026-42044","ts":1789380345751,"field":"exploit_available","old":"false","new":"true"},{"seq":193801,"id":"CVE-2026-42044","ts":1789378318636,"field":"exploit_available","old":"true","new":"false"},{"seq":192588,"id":"CVE-2026-42044","ts":1789376290386,"field":"exploit_available","old":"false","new":"true"},{"seq":191375,"id":"CVE-2026-42044","ts":1789373201620,"field":"exploit_available","old":"true","new":"false"},{"seq":190160,"id":"CVE-2026-42044","ts":1789369182543,"field":"exploit_available","old":"false","new":"true"},{"seq":188947,"id":"CVE-2026-42044","ts":1789368067946,"field":"exploit_available","old":"true","new":"false"},{"seq":187730,"id":"CVE-2026-42044","ts":1789365039697,"field":"exploit_available","old":"false","new":"true"},{"seq":186517,"id":"CVE-2026-42044","ts":1789363060267,"field":"exploit_available","old":"true","new":"false"},{"seq":185303,"id":"CVE-2026-42044","ts":1789360997452,"field":"exploit_available","old":"false","new":"true"},{"seq":184090,"id":"CVE-2026-42044","ts":1789357990714,"field":"exploit_available","old":"true","new":"false"},{"seq":182342,"id":"CVE-2026-42044","ts":1789354138396,"field":"exploit_available","old":"false","new":"true"},{"seq":181135,"id":"CVE-2026-42044","ts":1789352987280,"field":"exploit_available","old":"true","new":"false"},{"seq":179928,"id":"CVE-2026-42044","ts":1789350050276,"field":"exploit_available","old":"false","new":"true"},{"seq":178721,"id":"CVE-2026-42044","ts":1789347903261,"field":"exploit_available","old":"true","new":"false"},{"seq":177514,"id":"CVE-2026-42044","ts":1789346204456,"field":"exploit_available","old":"false","new":"true"},{"seq":176307,"id":"CVE-2026-42044","ts":1789342806474,"field":"exploit_available","old":"true","new":"false"},{"seq":175761,"id":"CVE-2026-42044","ts":1789338593244,"field":"exploit_available","old":"false","new":"true"},{"seq":175631,"id":"CVE-2026-42044","ts":1789338431171,"field":"exploit_available","old":"true","new":"false"},{"seq":174426,"id":"CVE-2026-42044","ts":1789334637485,"field":"exploit_available","old":"false","new":"true"},{"seq":173221,"id":"CVE-2026-42044","ts":1789333301100,"field":"exploit_available","old":"true","new":"false"},{"seq":172035,"id":"CVE-2026-42044","ts":1789330923515,"field":"exploit_available","old":"false","new":"true"},{"seq":170849,"id":"CVE-2026-42044","ts":1789328429915,"field":"exploit_available","old":"true","new":"false"},{"seq":169644,"id":"CVE-2026-42044","ts":1789326947533,"field":"exploit_available","old":"false","new":"true"},{"seq":168439,"id":"CVE-2026-42044","ts":1789323500424,"field":"exploit_available","old":"true","new":"false"},{"seq":167234,"id":"CVE-2026-42044","ts":1789319409046,"field":"exploit_available","old":"false","new":"true"},{"seq":166029,"id":"CVE-2026-42044","ts":1789318358470,"field":"exploit_available","old":"true","new":"false"},{"seq":164824,"id":"CVE-2026-42044","ts":1789315583633,"field":"exploit_available","old":"false","new":"true"},{"seq":163619,"id":"CVE-2026-42044","ts":1789313298706,"field":"exploit_available","old":"true","new":"false"},{"seq":162414,"id":"CVE-2026-42044","ts":1789311737066,"field":"exploit_available","old":"false","new":"true"},{"seq":161209,"id":"CVE-2026-42044","ts":1789308320792,"field":"exploit_available","old":"true","new":"false"},{"seq":160714,"id":"CVE-2026-42044","ts":1789304248662,"field":"exploit_available","old":"false","new":"true"},{"seq":158552,"id":"CVE-2026-42044","ts":1789299338345,"field":"exploit_available","old":"true","new":"false"},{"seq":157516,"id":"CVE-2026-42044","ts":1789296489537,"field":"exploit_available","old":"false","new":"true"},{"seq":156311,"id":"CVE-2026-42044","ts":1789294427765,"field":"exploit_available","old":"true","new":"false"},{"seq":155106,"id":"CVE-2026-42044","ts":1789292685257,"field":"exploit_available","old":"false","new":"true"},{"seq":153901,"id":"CVE-2026-42044","ts":1789289411259,"field":"exploit_available","old":"true","new":"false"},{"seq":152551,"id":"CVE-2026-42044","ts":1789281293063,"field":"exploit_available","old":"false","new":"true"},{"seq":148047,"id":"CVE-2026-42044","ts":1789270922841,"field":"exploit_available","old":"true","new":"false"},{"seq":146087,"id":"CVE-2026-42044","ts":1789269198505,"field":"exploit_available","old":"false","new":"true"},{"seq":144990,"id":"CVE-2026-42044","ts":1789266155646,"field":"exploit_available","old":"true","new":"false"},{"seq":143894,"id":"CVE-2026-42044","ts":1789262491398,"field":"exploit_available","old":"false","new":"true"},{"seq":142730,"id":"CVE-2026-42044","ts":1789261243140,"field":"exploit_available","old":"true","new":"false"},{"seq":141566,"id":"CVE-2026-42044","ts":1789258644510,"field":"exploit_available","old":"false","new":"true"},{"seq":140368,"id":"CVE-2026-42044","ts":1789256445577,"field":"exploit_available","old":"true","new":"false"},{"seq":139170,"id":"CVE-2026-42044","ts":1789254624760,"field":"exploit_available","old":"false","new":"true"},{"seq":137972,"id":"CVE-2026-42044","ts":1789251625038,"field":"exploit_available","old":"true","new":"false"}]}