Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2026-44487

34
FAUCET Score

Axios is a promise based HTTP client for the browser and Node.js. Prior to 0.32.0 and 1.16.0, Axios’s Node.js HTTP adapter may forward a Proxy-Authorization header to a redirected origin during specific proxy-to-direct redirect flows. This affects Node.js usage, where an initial HTTP request is sent through an authenticated HTTP proxy, redirects are followed, and the redirected URL is no longer proxied. Under affected redirect shapes, the final origin can receive the proxy credential that was intended only for the outbound proxy. This vulnerability is fixed in 0.32.0 and 1.16.0.

First published: Jun 11, 2026Last modified: Jun 11, 2026

Impacted Technologies

VendorProductVersion(s)CPE
< 0.32.0CPE matchmatch criteria
cpe:2.3:a:axios:axios:*:*:*:*:*:node.js:*:*
>= 1.0.0, < 1.16.0CPE matchmatch criteria
cpe:2.3:a:axios:axios:*:*:*:*:*:node.js:*:*

CVSS Data

CVSS version used by this source: 4.0

8.2HIGH

CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X

Attack Vector
NETWORK
Attack Complexity
LOW
Attack Requirements
PRESENT
Privileges Required
NONE
User Interaction
NONE
VS Confidentiality
HIGH
VS Integrity
NONE
VS Availability
NONE
SS Confidentiality
NONE
SS Integrity
NONE
SS Availability
NONE
Exploit Maturity
NOT_DEFINED
CvssVersion
4.0

Exploit Intelligence

EPSS Score
0.66%
Probability of exploitation in next 30 days
EPSS Percentile
48.0%
Percentile rank of EPSS score among Peer Group
As of 2026-07-25
Model: v2026.06.15
This CVE's current EPSS score of 0.0066 is in the 24th percentile among its peer group of 51,466 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.1 Bluesky, 0.1 Mastodon, and 0.4 GitHub mentions.

Media Mentions

No media coverage found for this CVE.

The average CVE in this peer group has 0.1 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Vendor Patches (3)

npmpatch availablevia ghsa
Product: axiosFixed in: 1.16.0
npmpatch availablevia ghsa
Product: axiosFixed in: 0.32.0
github_advisoryworkaround availablevia nvd_reference
View patch

Vendor Advisories (1)

npmGHSA-p92q-9vqr-4j8vhigh

Axios: Proxy-Authorization Credential Leak to Origin Server Across HTTP-to-HTTPS Redirect in Axios Node.js HTTP Adapter

Jun 4, 2026

References

access.redhat.com / errata/RHSA-2026:20889
access.redhat.com / errata/RHSA-2026:20938
access.redhat.com / errata/RHSA-2026:26234
access.redhat.com / errata/RHSA-2026:27044
access.redhat.com / errata/RHSA-2026:27063
access.redhat.com / errata/RHSA-2026:28964
access.redhat.com / errata/RHSA-2026:29082
access.redhat.com / errata/RHSA-2026:29197
access.redhat.com / errata/RHSA-2026:29864
access.redhat.com / errata/RHSA-2026:30650
access.redhat.com / errata/RHSA-2026:30651
access.redhat.com / errata/RHSA-2026:33155
access.redhat.com / errata/RHSA-2026:33160
access.redhat.com / errata/RHSA-2026:33163
access.redhat.com / errata/RHSA-2026:33173
access.redhat.com / errata/RHSA-2026:33183
access.redhat.com / errata/RHSA-2026:33574
access.redhat.com / errata/RHSA-2026:34374
access.redhat.com / errata/RHSA-2026:34525
access.redhat.com / errata/RHSA-2026:34527
access.redhat.com / errata/RHSA-2026:34530
access.redhat.com / errata/RHSA-2026:36611
access.redhat.com / errata/RHSA-2026:36754
access.redhat.com / errata/RHSA-2026:36820
access.redhat.com / errata/RHSA-2026:36882
access.redhat.com / errata/RHSA-2026:36883
access.redhat.com / errata/RHSA-2026:40262
access.redhat.com / errata/RHSA-2026:40768
access.redhat.com / errata/RHSA-2026:40792
access.redhat.com / errata/RHSA-2026:40795
access.redhat.com / errata/RHSA-2026:41031
access.redhat.com / errata/RHSA-2026:41055
access.redhat.com / errata/RHSA-2026:41064
access.redhat.com / errata/RHSA-2026:41066
access.redhat.com / errata/RHSA-2026:41928
access.redhat.com / errata/RHSA-2026:41951
access.redhat.com / errata/RHSA-2026:42078
access.redhat.com / errata/RHSA-2026:42085
access.redhat.com / errata/RHSA-2026:42142
access.redhat.com / errata/RHSA-2026:42146
access.redhat.com / errata/RHSA-2026:42796
access.redhat.com / errata/RHSA-2026:43052
access.redhat.com / security/cve/CVE-2026-44487
bugzilla.redhat.com / show_bug.cgi
security.access.redhat.com / data/csaf/v2/vex/2026/cve-2026-44487.json
github.com / axios/axios/security/advisories/GHSA-p92q-9vqr-4j8v
ExploitMitigationVendor Advisory