GHSA-p92q-9vqr-4j8v (CVE-2026-44487) [High] - Axios: Proxy-Authorization Credential Leak to Origin Server Across HTTP-to-HTTPS

CVE-2026-44487 是 Axios(Node.js HTTP 适配器)中的一个高危凭据泄露漏洞,CVSS 7.5。当初始请求通过认证代理并跟随重定向到直连目标时,Proxy-Authorization 头可能被泄露。影响 axios <0.32.0 及 1.x<1.16.0。立即升级修复或采取临时缓解措施。

🔥 热门漏洞情报 · OSV · 2026-06-04

GHSA-p92q-9vqr-4j8v (CVE-2026-44487) [High] - Axios: Proxy-Authorization Credential Leak to Origin Server Across HTTP-to-HTTPS

High · CVSS 7.5 凭据泄露(Credential Leakage)
CVE-2026-44487

📋 漏洞概述

Axios Node.js HTTP适配器在特定代理到直连重定向流程中可能泄露Proxy-Authorization凭据到目标源服务器。

📋 基础信息

受影响版本axios < 0.32.0, >= 1.0.0 < 1.16.0
漏洞类型凭据泄露(Credential Leakage)
CVSS7.5 · High
CVECVE-2026-44487

🔬 漏洞根因

在lib/adapters/http.js的setProxy()函数中,当初始HTTP请求通过已认证的HTTP代理发出时,会添加Proxy-Authorization头。重定向后,若新目标不再通过代理访问(如HTTPS直连),但重定向处理逻辑未在切换代理配置时清除该头(推测:重定向处理层在重新配置请求时未检查或重置auth头字段,导致旧凭据被继承到新请求中)。

🎯 攻击场景

1. 攻击者控制一个HTTP服务器,该服务器会返回302重定向到另一个HTTPS源(例如https://attacker-controlled.com/)。2. 受害者使用Axios Node.js客户端,配置了HTTP代理认证,并启用了重定向跟随(默认开启)。3. 受害者发起一个http://请求到攻击者服务器(通过代理)。4. 攻击服务器返回重定向响应,目标URL(HTTPS源)不在代理配置内(如HTTPS_PROXY未设置或NO_PROXY匹配)。5. Axios在发起对HTTPS源的新请求时,错误地携带了原本仅用于代理的Proxy-Authorization头。6. 攻击者控制的HTTPS源服务器接收并记录该凭据,进而可能重用到受害者指定的代理服务器上。

💥 漏洞影响

攻击者可获取Axios客户端配置的代理凭据(用户名/密码),若该凭据可重用且代理服务器暴露在网络上,攻击者可能假冒受害者身份访问代理服务,导致进一步的未授权访问或数据泄露。仅影响Node.js HTTP适配器,不影响浏览器或React Native。

🛡️ 修复建议

升级至axios 0.32.0或1.16.0及以上版本。临时缓解措施:在重定向回调中手动移除Proxy-Authorization头(如使用onRedirect回调);或禁用重定向跟随(maxRedirects: 0)并自行处理重定向;或确保代理凭据为一次性令牌或短有效期凭证。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.0%) (高于 13.4% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-03 03:58 | 来源: OSV

🤖 常见问题解答(FAQ)

❓ 如何检测环境中是否存在此漏洞?

检查Node.js项目中axios版本:npm list axios。若版本<0.32.0或介于1.0.0与1.16.0之间,则受影响。也可通过抓包验证重定向后是否仍然携带Proxy-Authorization头。

❓ 攻击者利用此漏洞需要什么前提?

需要受害者使用Node.js Axios,配置了认证代理,发送HTTP请求且服务端返回302重定向到HTTPS直连地址,同时目标不受proxy/NO_PROXY限制。攻击者需能伪造或控制返回重定向的服务器。

❓ 如果无法立即升级,有哪些临时缓解措施?

设置maxRedirects: 0禁用自动重定向;或在onRedirect回调中手动删除Proxy-Authorization头;或限制代理凭据为短期令牌;或使用环境变量NO_PROXY避免敏感目标走代理。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)