Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-42039

31
FAUCET Score

Axios is a promise based HTTP client for the browser and Node.js. Prior to 1.15.1 and 0.31.1, toFormData recursively walks nested objects with no depth limit, so a deeply nested value passed as request data crashes the Node.js process with a RangeError. This vulnerability is fixed in 1.15.1 and 0.31.1.

First published: Apr 24, 2026Last modified: Apr 24, 2026

Impacted Technologies

VendorProductVersion(s)CPE
< 0.31.1CPE matchmatch criteria
cpe:2.3:a:axios:axios:*:*:*:*:*:node.js:*:*
>= 1.0.0, < 1.15.1CPE matchmatch criteria
cpe:2.3:a:axios:axios:*:*:*:*:*:node.js:*:*

CVSS Data

CVSS version used by this source: 4.0

6.9MEDIUM

CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Attack Vector
NETWORK
Attack Complexity
LOW
Attack Requirements
NONE
Privileges Required
NONE
User Interaction
NONE
VS Confidentiality
NONE
VS Integrity
NONE
VS Availability
LOW
SS Confidentiality
NONE
SS Integrity
NONE
SS Availability
NONE
Exploit Maturity
NOT_DEFINED
CvssVersion
4.0

Exploit Intelligence

EPSS Score
0.72%
Probability of exploitation in next 30 days
EPSS Percentile
50.0%
Percentile rank of EPSS score among Peer Group
As of 2026-07-27
Model: v2026.06.15
This CVE's current EPSS score of 0.0072 is in the 26th percentile among its peer group of 51,506 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (3)

npmpatch availablevia ghsa
Product: axiosFixed in: 1.15.1
npmpatch availablevia ghsa
Product: axiosFixed in: 0.31.1
github_advisoryvendor investigatingvia nvd_reference
View patch

Vendor Advisories (1)

npmGHSA-62hf-57xw-28j9medium

Axios: unbounded recursion in toFormData causes DoS via deeply nested request data

May 5, 2026

References

access.redhat.com / errata/RHSA-2026:14937
access.redhat.com / errata/RHSA-2026:16476
access.redhat.com / errata/RHSA-2026:16532
access.redhat.com / errata/RHSA-2026:16534
access.redhat.com / errata/RHSA-2026:16535
access.redhat.com / errata/RHSA-2026:16542
access.redhat.com / errata/RHSA-2026:16874
access.redhat.com / errata/RHSA-2026:17468
access.redhat.com / errata/RHSA-2026:17474
access.redhat.com / errata/RHSA-2026:17657
access.redhat.com / errata/RHSA-2026:17699
access.redhat.com / errata/RHSA-2026:19109
access.redhat.com / errata/RHSA-2026:19375
access.redhat.com / errata/RHSA-2026:20889
access.redhat.com / errata/RHSA-2026:20938
access.redhat.com / errata/RHSA-2026:21017
access.redhat.com / errata/RHSA-2026:21338
access.redhat.com / errata/RHSA-2026:21772
access.redhat.com / errata/RHSA-2026:22465
access.redhat.com / errata/RHSA-2026:22619
access.redhat.com / errata/RHSA-2026:22629
access.redhat.com / errata/RHSA-2026:22840
access.redhat.com / errata/RHSA-2026:23361
access.redhat.com / errata/RHSA-2026:24473
access.redhat.com / errata/RHSA-2026:24536
access.redhat.com / errata/RHSA-2026:24539
access.redhat.com / errata/RHSA-2026:24853
access.redhat.com / errata/RHSA-2026:24977
access.redhat.com / errata/RHSA-2026:25041
access.redhat.com / errata/RHSA-2026:25089
access.redhat.com / errata/RHSA-2026:25271
access.redhat.com / errata/RHSA-2026:25273
access.redhat.com / errata/RHSA-2026:26214
access.redhat.com / errata/RHSA-2026:26225
access.redhat.com / errata/RHSA-2026:26234
access.redhat.com / errata/RHSA-2026:33574
access.redhat.com / errata/RHSA-2026:36882
access.redhat.com / security/cve/CVE-2026-42039
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-42039.json
github.com / axios/axios/security/advisories/GHSA-62hf-57xw-28j9
ExploitVendor Advisory