{"id":"CVE-2026-42264","title":"Axios is a promise based HTTP client for the browser and Node.js","summary":"Axios is a promise based HTTP client for the browser and Node.js. From version 1.0.0 to before version 1.15.2, fFive config properties (auth, baseURL, socketPath, beforeRedirect, and insecureHTTPParser) in the HTTP adapter are read via d…","severity":"high","cvss":7.4,"cvssVector":"CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N","cwe":["CWE-1321","CWE-915"],"vendor":"axios","product":"axios","affected":["axios >= 1.0.0, < 1.15.2"],"patched":["axios 1.15.2"],"published":"2026-05-08","updated":"2026-09-11","sourceUpdated":"2026-09-11T13:17:58.653","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2026-42264","references":[{"url":"https://github.com/axios/axios/commit/47915144662f2733e6c051bdcb895a8c8f0586aa","label":"security-advisories@github.com"},{"url":"https://github.com/axios/axios/pull/10779","label":"security-advisories@github.com"},{"url":"https://github.com/axios/axios/releases/tag/v1.15.2","label":"security-advisories@github.com"},{"url":"https://github.com/axios/axios/security/advisories/GHSA-q8qp-cvcw-x6jj","label":"security-advisories@github.com"},{"url":"https://access.redhat.com/errata/RHSA-2026:20889","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:20938","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:33173","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:36207","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:37287","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:37288","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:37297","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:41928","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:41951","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:42142","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:50300","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:60520","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:62260","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:66488","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/errata/RHSA-2026:66545","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://access.redhat.com/security/cve/CVE-2026-42264","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2467927","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://github.com/axios/axios/security/advisories/GHSA-q8qp-cvcw-x6jj","label":"134c704f-9b21-4f2e-91b3-4a467353bcc0"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42264.json","label":"0b0ca135-0b70-47e7-9f44-1890c2a1c46c"},{"url":"https://www.cve.org/CVERecord?id=CVE-2026-42264"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2026-42264"}],"tags":["nvd","cve.org","exploit-available","csaf","vex","red-hat"],"exploitAvailable":true,"ssvc":{"exploitation":"poc","automatable":"no","technicalImpact":"total","timestamp":"2026-05-08T00:00:00+00:00"},"epss":0.00715,"epssPercentile":0.51854,"ingestedAt":"2026-07-01T09:50:45.541Z","slug":"CVE-2026-42264","body":"## Overview\n\nAxios is a promise based HTTP client for the browser and Node.js. From version 1.0.0 to before version 1.15.2, fFive config properties (auth, baseURL, socketPath, beforeRedirect, and insecureHTTPParser) in the HTTP adapter are read via direct property access without hasOwnProperty guards, making them exploitable as prototype pollution gadgets. When Object.prototype is polluted by another dependency in the same process, axios silently picks up these polluted values on every outbound HTTP request. This issue has been patched in version 1.15.2.\n\n## Affected\n\n- `axios >= 1.0.0, < 1.15.2`\n\n## Remediation\n\nUpgrade past the affected range:\n\n- `axios 1.15.2`\n\n## Vendor advisories\n\n- **RHSA-2026:66545** · Red Hat · fixed in: Red Hat AMQ Broker 7.13.6 · released 2026-09-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:66545)\n- **RHSA-2026:66488** · Red Hat · fixed in: Red Hat AMQ Broker 7.14.1 · released 2026-09-10 · [advisory](https://access.redhat.com/errata/RHSA-2026:66488)\n- **RHSA-2026:20938** · Red Hat · fixed in: Red Hat Advanced Cluster Security 4.9 · released 2026-05-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:20938)\n- **RHSA-2026:20889** · Red Hat · fixed in: Red Hat Advanced Cluster Security for Kubernetes 4.10 · released 2026-05-26 · [advisory](https://access.redhat.com/errata/RHSA-2026:20889)\n- **RHSA-2026:36207** · Red Hat · fixed in: Red Hat Advanced Cluster Security for Kubernetes 4.11 · released 2026-07-07 · [advisory](https://access.redhat.com/errata/RHSA-2026:36207)\n- **RHSA-2026:42142** · Red Hat · fixed in: Red Hat Ansible Automation Platform 2.7 · released 2026-07-20 · [advisory](https://access.redhat.com/errata/RHSA-2026:42142)\n- **RHSA-2026:41951** · Red Hat · fixed in: Red Hat Data Grid 8.6.2 · released 2026-07-20 · [advisory](https://access.redhat.com/errata/RHSA-2026:41951)\n- **RHSA-2026:41928** · Red Hat · fixed in: Red Hat Migration Toolkit 1.8 · released 2026-07-20 · [advisory](https://access.redhat.com/errata/RHSA-2026:41928)\n- **RHSA-2026:50300** · Red Hat · fixed in: Red Hat Migration Toolkit for Applications 8.1 · released 2026-08-04 · [advisory](https://access.redhat.com/errata/RHSA-2026:50300)\n- **RHSA-2026:60520** · Red Hat · fixed in: Red Hat OpenShift AI 3.4 · released 2026-08-27 · [advisory](https://access.redhat.com/errata/RHSA-2026:60520)\n- **RHSA-2026:62260** · Red Hat · fixed in: Red Hat OpenShift Dev Spaces 3.30 · released 2026-09-01 · [advisory](https://access.redhat.com/errata/RHSA-2026:62260)\n- **Red Hat VEX** · Important · affected: OpenShift Pipelines, OpenShift Service Mesh 2, Red Hat 3scale API Management Platform 2, Red Hat Ansible Automation Platform 2, Red Hat build of Apache Camel - HawtIO 4, Red Hat build of Apicurio Registry 2, … · no fix planned: OpenShift Pipelines, OpenShift Service Mesh 2, Red Hat build of Apicurio Registry 2, Red Hat Fuse 7, … · updated 2026-09-10 · [vex](https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-42264.json)","depth":"midnight","depthScore":53,"depthScoreParts":{"impact":40.7,"likelihood":0.1,"exploitation":12,"ransomware":0},"changes":[{"seq":201639,"id":"CVE-2026-42264","ts":1789399580333,"field":"exploit_available","old":"false","new":"true"},{"seq":200371,"id":"CVE-2026-42264","ts":1789397175033,"field":"exploit_available","old":"true","new":"false"},{"seq":198295,"id":"CVE-2026-42264","ts":1789391804844,"field":"exploit_available","old":"false","new":"true"},{"seq":196088,"id":"CVE-2026-42264","ts":1789383452806,"field":"exploit_available","old":"true","new":"false"},{"seq":195017,"id":"CVE-2026-42264","ts":1789380348750,"field":"exploit_available","old":"false","new":"true"},{"seq":193804,"id":"CVE-2026-42264","ts":1789378318920,"field":"exploit_available","old":"true","new":"false"},{"seq":192591,"id":"CVE-2026-42264","ts":1789376294261,"field":"exploit_available","old":"false","new":"true"},{"seq":191378,"id":"CVE-2026-42264","ts":1789373206221,"field":"exploit_available","old":"true","new":"false"},{"seq":190163,"id":"CVE-2026-42264","ts":1789369186831,"field":"exploit_available","old":"false","new":"true"},{"seq":188950,"id":"CVE-2026-42264","ts":1789368068776,"field":"exploit_available","old":"true","new":"false"},{"seq":187733,"id":"CVE-2026-42264","ts":1789365043514,"field":"exploit_available","old":"false","new":"true"},{"seq":186520,"id":"CVE-2026-42264","ts":1789363061521,"field":"exploit_available","old":"true","new":"false"},{"seq":185306,"id":"CVE-2026-42264","ts":1789361001102,"field":"exploit_available","old":"false","new":"true"},{"seq":184093,"id":"CVE-2026-42264","ts":1789357991093,"field":"exploit_available","old":"true","new":"false"},{"seq":182345,"id":"CVE-2026-42264","ts":1789354140336,"field":"exploit_available","old":"false","new":"true"},{"seq":181138,"id":"CVE-2026-42264","ts":1789352987500,"field":"exploit_available","old":"true","new":"false"},{"seq":179931,"id":"CVE-2026-42264","ts":1789350050482,"field":"exploit_available","old":"false","new":"true"},{"seq":178724,"id":"CVE-2026-42264","ts":1789347903529,"field":"exploit_available","old":"true","new":"false"},{"seq":177517,"id":"CVE-2026-42264","ts":1789346204665,"field":"exploit_available","old":"false","new":"true"},{"seq":176310,"id":"CVE-2026-42264","ts":1789342806749,"field":"exploit_available","old":"true","new":"false"},{"seq":175764,"id":"CVE-2026-42264","ts":1789338593466,"field":"exploit_available","old":"false","new":"true"},{"seq":175634,"id":"CVE-2026-42264","ts":1789338431397,"field":"exploit_available","old":"true","new":"false"},{"seq":174429,"id":"CVE-2026-42264","ts":1789334637682,"field":"exploit_available","old":"false","new":"true"},{"seq":173224,"id":"CVE-2026-42264","ts":1789333301319,"field":"exploit_available","old":"true","new":"false"},{"seq":172038,"id":"CVE-2026-42264","ts":1789330923762,"field":"exploit_available","old":"false","new":"true"},{"seq":170852,"id":"CVE-2026-42264","ts":1789328430138,"field":"exploit_available","old":"true","new":"false"},{"seq":169647,"id":"CVE-2026-42264","ts":1789326947748,"field":"exploit_available","old":"false","new":"true"},{"seq":168442,"id":"CVE-2026-42264","ts":1789323500674,"field":"exploit_available","old":"true","new":"false"},{"seq":167237,"id":"CVE-2026-42264","ts":1789319409241,"field":"exploit_available","old":"false","new":"true"},{"seq":166032,"id":"CVE-2026-42264","ts":1789318358751,"field":"exploit_available","old":"true","new":"false"},{"seq":164827,"id":"CVE-2026-42264","ts":1789315583878,"field":"exploit_available","old":"false","new":"true"},{"seq":163622,"id":"CVE-2026-42264","ts":1789313298933,"field":"exploit_available","old":"true","new":"false"},{"seq":162417,"id":"CVE-2026-42264","ts":1789311737270,"field":"exploit_available","old":"false","new":"true"},{"seq":161212,"id":"CVE-2026-42264","ts":1789308321847,"field":"exploit_available","old":"true","new":"false"},{"seq":160717,"id":"CVE-2026-42264","ts":1789304250107,"field":"exploit_available","old":"false","new":"true"},{"seq":158555,"id":"CVE-2026-42264","ts":1789299338557,"field":"exploit_available","old":"true","new":"false"},{"seq":157519,"id":"CVE-2026-42264","ts":1789296489753,"field":"exploit_available","old":"false","new":"true"},{"seq":156314,"id":"CVE-2026-42264","ts":1789294428020,"field":"exploit_available","old":"true","new":"false"},{"seq":155109,"id":"CVE-2026-42264","ts":1789292685481,"field":"exploit_available","old":"false","new":"true"},{"seq":153904,"id":"CVE-2026-42264","ts":1789289411561,"field":"exploit_available","old":"true","new":"false"},{"seq":152554,"id":"CVE-2026-42264","ts":1789281298057,"field":"exploit_available","old":"false","new":"true"},{"seq":148050,"id":"CVE-2026-42264","ts":1789270923104,"field":"exploit_available","old":"true","new":"false"},{"seq":146090,"id":"CVE-2026-42264","ts":1789269198709,"field":"exploit_available","old":"false","new":"true"},{"seq":144993,"id":"CVE-2026-42264","ts":1789266155872,"field":"exploit_available","old":"true","new":"false"},{"seq":143897,"id":"CVE-2026-42264","ts":1789262491610,"field":"exploit_available","old":"false","new":"true"},{"seq":142733,"id":"CVE-2026-42264","ts":1789261243355,"field":"exploit_available","old":"true","new":"false"},{"seq":141569,"id":"CVE-2026-42264","ts":1789258644716,"field":"exploit_available","old":"false","new":"true"},{"seq":140371,"id":"CVE-2026-42264","ts":1789256445797,"field":"exploit_available","old":"true","new":"false"},{"seq":139173,"id":"CVE-2026-42264","ts":1789254624965,"field":"exploit_available","old":"false","new":"true"},{"seq":137975,"id":"CVE-2026-42264","ts":1789251625266,"field":"exploit_available","old":"true","new":"false"}]}