Dependency scanning
Check whether axios is in your codebase
Corgea flags malicious and compromised dependencies with reachability analysis, so you fix the packages that actually run in your application instead of working through the whole lockfile.
Malware Advisories
Vulnerabilities
CVE-2026-67314
Axios: Prototype pollution auth subfields can inject Basic auth
GHSA-38gx-cfqf-f652
Duplicate Advisory: Axios: Prototype pollution auth subfields can inject Basic auth
CVE-2026-67321
Axios form serializer maxDepth bypass via {} metatoken
CVE-2026-67319
Axios: Nested axios option objects can consume polluted prototype values
CVE-2026-67315
Axios: NO_PROXY bypass for 0.0.0.0 local addresses in axios
CVE-2026-67313
Axios: Excessive recursion in formDataToJSON can cause denial of service
CVE-2026-67316
Axios: Prototype pollution gadgets can alter axios request construction
CVE-2026-67312
Axios: Deep formToJSON Key Recursion Can Cause Denial of Service
CVE-2026-67317
Axios: Fetch adapter `ReadableStream` uploads bypass `maxBodyLength`
CVE-2026-67320
Axios Node HTTP adapter can use an inherited proxy after interceptor config cloning
CVE-2026-67318
Axios: HTTP/2 streamed uploads bypass `maxBodyLength`
CVE-2026-44492
axios's shouldBypassProxy does not recognize IPv4-mapped IPv6 addresses, allowing NO_PROXY bypass (incomplete fix for CVE-2025-62718)
CVE-2026-44496
Axios: Regular Expression Denial of Service (ReDoS) via Cookie Name Injection
CVE-2026-44489
Axios has a Patch Bypass: Proxy-Authorization Header Injection via Prototype Pollution — Incomplete Null-Prototype Fix
CVE-2026-44490
axios has DoS & Header Injection via Prototype Pollution Read-Side Gadgets in axios merge functions
CVE-2026-44495
axios Vulnerable to Credential Theft and Response Hijacking via Prototype Pollution Gadget in Config Merge
CVE-2026-44494
axios Vulnerable to Full Man-in-the-Middle via Prototype Pollution Gadget in `config.proxy`
CVE-2026-44487
Axios: Proxy-Authorization Credential Leak to Origin Server Across HTTP-to-HTTPS Redirect in Axios Node.js HTTP Adapter
CVE-2026-44486
Axios: Proxy-Authorization header leaks to redirect target when proxy is re-evaluated to direct connection
CVE-2026-44488
Allocation of Resources Without Limits or Throttling in Axios
CVE-2026-42039
Axios: unbounded recursion in toFormData causes DoS via deeply nested request data
CVE-2026-40175
Axios has Unrestricted Cloud Metadata Exfiltration via Header Injection Chain
CVE-2026-42264
Axios has prototype pollution read-side gadgets in HTTP adapter that allow credential injection and request hijacking
CVE-2026-25639
Axios is Vulnerable to Denial of Service via __proto__ Key in mergeConfig
CVE-2025-62718
Axios has a NO_PROXY Hostname Normalization Bypass that Leads to SSRF
CVE-2026-42041
Axios: Authentication Bypass via Prototype Pollution Gadget in `validateStatus` Merge Strategy
CVE-2026-42038
Axios: no_proxy bypass via IP alias allows SSRF
CVE-2026-42036
Axios: HTTP adapter streamed responses bypass maxContentLength
CVE-2026-42042
Axios: XSRF Token Cross-Origin Leakage via Prototype Pollution Gadget in `withXSRFToken` Boolean Coercion
CVE-2026-42044
Axios: Invisible JSON Response Tampering via Prototype Pollution Gadget in `parseReviver`
CVE-2026-42037
Axios: CRLF Injection in multipart/form-data body via unsanitized blob.type in formDataToStream
CVE-2026-42034
Axios' HTTP adapter-streamed uploads bypass maxBodyLength when maxRedirects: 0
CVE-2026-42035
Axios: Header Injection via Prototype Pollution
CVE-2026-42033
Axios: Prototype Pollution Gadgets - Response Tampering, Data Exfiltration, and Request Hijacking
CVE-2026-42040
Axios: Null Byte Injection via Reverse-Encoding in AxiosURLSearchParams
CVE-2026-42043
Axios: Incomplete Fix for CVE-2025-62718 — NO_PROXY Protection Bypassed via RFC 1122 Loopback Subnet (127.0.0.0/8) in Axios 1.15.0
CVE-2026-39865
Axios HTTP/2 Session Cleanup State Corruption Vulnerability
CVE-2025-54371
Withdrawn Advisory: Axios has Transitive Critical Vulnerability via form-data
CVE-2024-39338
Server-Side Request Forgery in axios
CVE-2025-27152
axios Requests Vulnerable To Possible SSRF and Credential Leakage via Absolute URL
CVE-2025-58754
Axios is vulnerable to DoS attack through lack of data size check
CVE-2023-45857
Axios Cross-Site Request Forgery Vulnerability
CVE-2021-3749
axios Inefficient Regular Expression Complexity vulnerability
CVE-2020-28168
Axios vulnerable to Server-Side Request Forgery
CVE-2019-10742
Denial of Service in axios
Browse more npm advisories
Static Application Security Testing finds vulnerabilities like this one in source code before it ships. Read the guide →
Ready to move
Start Securing
Free, no credit card | First findings in minutes