GHSA-j5f8-grm9-p9fc (CVE-2026-44486) [High] - Axios: Proxy-Authorization header leaks to redirect target when proxy is re-eval
CVE-2026-44486 是 Axios 库(<0.32.0, <1.16.0)的高危信息泄露漏洞。Node.js HTTP 适配器在自动重定向时,未清除 Proxy-Authorization 头,导致代理凭证(用户名密码)可能泄露给攻击者控制的服务器。立即升级至 0.32.0 或 1.16.0 可修复。
GHSA-j5f8-grm9-p9fc (CVE-2026-44486) [High] - Axios: Proxy-Authorization header leaks to redirect target when proxy is re-eval
📋 漏洞概述
Axios Node.js HTTP 适配器在自动重定向时未清除 Proxy-Authorization 头,导致代理凭证泄露给重定向目标。
📋 基础信息
| 受影响版本 | axios >=0.0.0 <0.32.0, >=1.0.0 <1.16.0 |
| 漏洞类型 | 信息泄露(凭证管理不当) |
| CVSS | 7.5 · High |
| CVE | CVE-2026-44486 |
🔬 漏洞根因
Axios 的 Node.js HTTP 适配器在 `setProxy()` 中添加 `Proxy-Authorization` 头,但重定向处理流程在调用 `setProxy()` 前未清除该头。当初始请求通过已认证代理发出,重定向后的请求不再经由该代理时(例如从 HTTP 代理服务重定向到 HTTPS 直连目标),残留的 `Proxy-Authorization` 头仍保留在请求中并发送给目标服务器,导致代理凭证泄露。该缺陷源于 `beforeRedirects.proxy` 回调逻辑缺乏头清理机制。
🎯 攻击场景
1. 攻击者构造一个恶意重定向服务器(例如 `http://evil.com`)。 2. 受害 Node.js 应用配置了已认证 HTTP 代理(如 `http://user:pass@proxy.example:8080`),并使用 Axios 向攻击者控制的初始 URL(如 `http://attacker.com`)发送请求。 3. Axios 通过代理发送请求时,自动添加 `Proxy-Authorization: Basic dXNlcjpwYXNz`。 4. 攻击者服务器返回 302 重定向,目标为 `https://evil.com/steal`(该 URL 不匹配任何代理配置)。 5. Axios 遵循重定向时,未清除 `Proxy-Authorization` 头,直接将其发送到 `https://evil.com/steal`,导致攻击者获取 Base64 编码的代理凭据。
💥 漏洞影响
攻击者能够窃取受害者应用程序的代理认证凭据(用户名和密码),可能导致代理服务被滥用、内网渗透、或进一步凭证横向移动。影响所有使用 Axios Node.js 适配器并开启自动重定向的客户端应用,如后端 API 网关、微服务、爬虫等。
🛡️ 修复建议
升级至 axios 0.32.0 或 1.16.0 及以上版本。临时缓解措施:设置 `maxRedirects: 0` 禁用自动重定向,或在重定向回调中手动清理 `Proxy-Authorization` 头(如 `beforeRedirect: (options) => { delete options.headers['Proxy-Authorization']; }`)。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-44486
- https://github.com/advisories/GHSA-j5f8-grm9-p9fc
- 原始来源(OSV)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.0%) (高于 9.5% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-04 00:04 | 来源: OSV
🤖 常见问题解答(FAQ)
❓ 如何判断我的应用使用了已认证代理?
检查环境变量 HTTP_PROXY 或 HTTPS_PROXY 是否包含 user:pass@ 格式,例如 http://admin:secret@proxy.corp:8080。
❓ 在升级前如何临时阻断漏洞利用?
在 Axios 请求配置中设置 maxRedirects: 0 禁用自动重定向,或在全局 interceptor 中删除 Proxy-Authorization 头。
❓ 这个漏洞会影响浏览器端代码吗?
不会。漏洞仅存在于 Node.js HTTP 适配器(lib/adapters/http.js),浏览器使用 XHR/Fetch 适配器,不受影响。