
Axios ha revelado dos vulnerabilidades de severidad alta en su implementación de HTTP/2 que permiten a atacantes eludir controles de red salientes o provocar denegación de servicio en aplicaciones Node.js vulnerables. Las fallas afectan versiones de Axios desde 1.13.0 hasta 1.19.x y han sido corregidas en la versión 1.20.0. Los riesgos incluyen exposición a SSRF y terminación abrupta de procesos en entornos que procesan URLs controladas por usuarios.
CVE y severidad
- CVE-2026-101898: Permite el bypass de controles de red (SSRF) al ignorar configuraciones personalizadas de DNS o proxy en solicitudes HTTP/2. Severidad alta.
- CVE-2026-101901: Provoca denegación de servicio en aplicaciones Node.js debido a manejo inadecuado de errores en sesiones HTTP/2. Severidad alta.
Productos afectados
| Fabricante | Producto | Versiones afectadas | Componente |
|---|---|---|---|
| Axios | Axios | 1.13.0 a 1.19.x | Implementación HTTP/2 en Node.js |
Solución
Actualizar Axios a la versión 1.20.0 o superior.
Recomendaciones
Priorizar la actualización en aplicaciones que utilicen HTTP/2 con Axios, especialmente aquellas que procesen URLs controladas por usuarios. Hasta aplicar el parche, deshabilitar HTTP/2 eliminando la opción httpVersion: 2 o forzando el uso de HTTP/1.1. Validar destinos de solicitudes y monitorear conexiones salientes inesperadas.
Workarounds
- Desactivar HTTP/2 en Axios configurando explícitamente HTTP/1.1.
- Implementar validación adicional de destinos en la capa de aplicación para mitigar riesgos de SSRF.
