GHSA-p92q-9vqr-4j8v (CVE-2026-44487) [High] - Axios: Proxy-Authorization Credential Leak to Origin Server Across HTTP-to-HTTPS
CVE-2026-44487 是 Axios(Node.js HTTP 适配器)中的一个高危凭据泄露漏洞,CVSS 7.5。当初始请求通过认证代理并跟随重定向到直连目标时,Proxy-Authorization 头可能被泄露。影响 axios <0.32.0 及 1.x<1.16.0。立即升级修复或采取临时缓解措施。
GHSA-p92q-9vqr-4j8v (CVE-2026-44487) [High] - Axios: Proxy-Authorization Credential Leak to Origin Server Across HTTP-to-HTTPS
📋 漏洞概述
Axios Node.js HTTP适配器在特定代理到直连重定向流程中可能泄露Proxy-Authorization凭据到目标源服务器。
📋 基础信息
| 受影响版本 | axios < 0.32.0, >= 1.0.0 < 1.16.0 |
| 漏洞类型 | 凭据泄露(Credential Leakage) |
| CVSS | 7.5 · High |
| CVE | CVE-2026-44487 |
🔬 漏洞根因
在lib/adapters/http.js的setProxy()函数中,当初始HTTP请求通过已认证的HTTP代理发出时,会添加Proxy-Authorization头。重定向后,若新目标不再通过代理访问(如HTTPS直连),但重定向处理逻辑未在切换代理配置时清除该头(推测:重定向处理层在重新配置请求时未检查或重置auth头字段,导致旧凭据被继承到新请求中)。
🎯 攻击场景
1. 攻击者控制一个HTTP服务器,该服务器会返回302重定向到另一个HTTPS源(例如https://attacker-controlled.com/)。2. 受害者使用Axios Node.js客户端,配置了HTTP代理认证,并启用了重定向跟随(默认开启)。3. 受害者发起一个http://请求到攻击者服务器(通过代理)。4. 攻击服务器返回重定向响应,目标URL(HTTPS源)不在代理配置内(如HTTPS_PROXY未设置或NO_PROXY匹配)。5. Axios在发起对HTTPS源的新请求时,错误地携带了原本仅用于代理的Proxy-Authorization头。6. 攻击者控制的HTTPS源服务器接收并记录该凭据,进而可能重用到受害者指定的代理服务器上。
💥 漏洞影响
攻击者可获取Axios客户端配置的代理凭据(用户名/密码),若该凭据可重用且代理服务器暴露在网络上,攻击者可能假冒受害者身份访问代理服务,导致进一步的未授权访问或数据泄露。仅影响Node.js HTTP适配器,不影响浏览器或React Native。
🛡️ 修复建议
升级至axios 0.32.0或1.16.0及以上版本。临时缓解措施:在重定向回调中手动移除Proxy-Authorization头(如使用onRedirect回调);或禁用重定向跟随(maxRedirects: 0)并自行处理重定向;或确保代理凭据为一次性令牌或短有效期凭证。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-44487
- https://github.com/advisories/GHSA-p92q-9vqr-4j8v
- 原始来源(OSV)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.0%) (高于 13.4% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-03 03:58 | 来源: OSV
🤖 常见问题解答(FAQ)
❓ 如何检测环境中是否存在此漏洞?
检查Node.js项目中axios版本:npm list axios。若版本<0.32.0或介于1.0.0与1.16.0之间,则受影响。也可通过抓包验证重定向后是否仍然携带Proxy-Authorization头。
❓ 攻击者利用此漏洞需要什么前提?
需要受害者使用Node.js Axios,配置了认证代理,发送HTTP请求且服务端返回302重定向到HTTPS直连地址,同时目标不受proxy/NO_PROXY限制。攻击者需能伪造或控制返回重定向的服务器。
❓ 如果无法立即升级,有哪些临时缓解措施?
设置maxRedirects: 0禁用自动重定向;或在onRedirect回调中手动删除Proxy-Authorization头;或限制代理凭据为短期令牌;或使用环境变量NO_PROXY避免敏感目标走代理。