Dienstag · 08.09.2026 Ausgabe 5027 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-42038

6,8 MEDIUM CVSS Basis-Score
Beschreibung

Betroffen ist Axios, ein weit verbreiteter HTTP-Client für Browser und Node.js. Der Fehler liegt in der Auswertung der Umgebungsvariablen no_proxy, mit der festgelegt wird, für welche Ziele kein Proxy verwendet werden soll. Die zuständige Prüffunktion vergleicht die angegebenen Hostnamen rein textuell und erkennt keine gleichwertigen Schreibweisen oder IP-Aliase. Ist etwa der Hostname für die lokale Maschine ausgenommen, greift diese Ausnahme nicht für die entsprechenden Loopback-Adressen in IPv4- und IPv6-Schreibweise. Solche Anfragen werden deshalb entgegen der Konfiguration weiterhin über den Proxy geleitet. Dadurch können Anfragen, die eigentlich lokal bleiben sollten, samt der darin enthaltenen Daten und Anmeldeinformationen an einen externen oder untergeordneten Proxy gelangen, wo sie mitgelesen oder manipuliert werden können. Es handelt sich um eine unvollständige Korrektur einer zuvor behobenen Umgehung der no_proxy-Normalisierung.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln