Vulnerability Details CVE-2026-67316
axios is vulnerable to read-side prototype-pollution gadgets that can alter request construction when Object.prototype has already been polluted by a separate vulnerability or dependency. In the bodyless method aliases (axios.get(), axios.delete(), axios.head(), axios.options()), inherited data is read via (config || {}).data before config normalization, causing an attacker-controlled body to be sent on requests that did not set one. Additional low-level paths, only reachable when calling exported adapters/helpers (e.g. lib/adapters/http.js, unsafe/helpers/resolveConfig.js) directly with plain configs and no own proxy or paramsSerializer, can inherit polluted proxy values (routing requests through an attacker-controlled proxy) or paramsSerializer values (attacker-controlled URL serialization). These low-level gadgets do not reproduce through normal high-level axios calls on 1.15.2+. The issue is fixed in axios 1.18.0 and 0.33.0.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.003
EPSS Ranking 20.0%
CVSS Severity
CVSS v3 Score 7.4
Products affected by CVE-2026-67316
-
cpe:2.3:a:axios:axios:1.0.0
-
cpe:2.3:a:axios:axios:1.1.0
-
cpe:2.3:a:axios:axios:1.1.1
-
cpe:2.3:a:axios:axios:1.1.2
-
cpe:2.3:a:axios:axios:1.1.3
-
cpe:2.3:a:axios:axios:1.10.0
-
cpe:2.3:a:axios:axios:1.11.0
-
cpe:2.3:a:axios:axios:1.12.0
-
cpe:2.3:a:axios:axios:1.12.1
-
cpe:2.3:a:axios:axios:1.12.2
-
cpe:2.3:a:axios:axios:1.13.0
-
cpe:2.3:a:axios:axios:1.13.1
-
cpe:2.3:a:axios:axios:1.13.2
-
cpe:2.3:a:axios:axios:1.13.3
-
cpe:2.3:a:axios:axios:1.13.4
-
cpe:2.3:a:axios:axios:1.13.5
-
cpe:2.3:a:axios:axios:1.13.6
-
cpe:2.3:a:axios:axios:1.14.0
-
cpe:2.3:a:axios:axios:1.15.0
-
cpe:2.3:a:axios:axios:1.15.1
-
cpe:2.3:a:axios:axios:1.15.2
-
cpe:2.3:a:axios:axios:1.16.0
-
cpe:2.3:a:axios:axios:1.2.0
-
cpe:2.3:a:axios:axios:1.2.1
-
cpe:2.3:a:axios:axios:1.2.2
-
cpe:2.3:a:axios:axios:1.2.3
-
cpe:2.3:a:axios:axios:1.2.4
-
cpe:2.3:a:axios:axios:1.2.5
-
cpe:2.3:a:axios:axios:1.2.6
-
cpe:2.3:a:axios:axios:1.3.0
-
cpe:2.3:a:axios:axios:1.3.1
-
cpe:2.3:a:axios:axios:1.3.2
-
cpe:2.3:a:axios:axios:1.3.3
-
cpe:2.3:a:axios:axios:1.3.4
-
cpe:2.3:a:axios:axios:1.3.5
-
cpe:2.3:a:axios:axios:1.3.6
-
cpe:2.3:a:axios:axios:1.4.0
-
cpe:2.3:a:axios:axios:1.5.0
-
cpe:2.3:a:axios:axios:1.5.1
-
cpe:2.3:a:axios:axios:1.6.0
-
cpe:2.3:a:axios:axios:1.6.1
-
cpe:2.3:a:axios:axios:1.6.2
-
cpe:2.3:a:axios:axios:1.6.3
-
cpe:2.3:a:axios:axios:1.6.4
-
cpe:2.3:a:axios:axios:1.6.5
-
cpe:2.3:a:axios:axios:1.6.6
-
cpe:2.3:a:axios:axios:1.6.7
-
cpe:2.3:a:axios:axios:1.6.8
-
cpe:2.3:a:axios:axios:1.7.0
-
cpe:2.3:a:axios:axios:1.7.1
-
cpe:2.3:a:axios:axios:1.7.2
-
cpe:2.3:a:axios:axios:1.7.3
-
cpe:2.3:a:axios:axios:1.7.4
-
cpe:2.3:a:axios:axios:1.7.5
-
cpe:2.3:a:axios:axios:1.7.6
-
cpe:2.3:a:axios:axios:1.7.7
-
cpe:2.3:a:axios:axios:1.7.8
-
cpe:2.3:a:axios:axios:1.7.9
-
cpe:2.3:a:axios:axios:1.8.0
-
cpe:2.3:a:axios:axios:1.8.1
-
cpe:2.3:a:axios:axios:1.8.2
-
cpe:2.3:a:axios:axios:1.8.3
-
cpe:2.3:a:axios:axios:1.8.4
-
cpe:2.3:a:axios:axios:1.9.0