CVE-2026-53930: Axios Insecure Validatestatus Ssrf

An Axios request uses an overly permissive `validateStatus` function that permits HTTP 3xx status codes (e.g., `< 400`). When fetching untrusted URLs, accepting redirect statuses as successful resolutions can allow an attacker to bypass Server-Side Request Forgery (SSRF) protections or proxy unexpected content. Enforce explicit `maxRedirects` constraints and

Provally CuratedPublic repositoryMediumMedium confidenceVerifiedApache-2.0JS
greprules fetch cve-2026-53930-axios-insecure-validatestatus-ssrf --engine opengrep

Description

An Axios request uses an overly permissive `validateStatus` function that permits HTTP 3xx status codes (e.g., `< 400`). When fetching untrusted URLs, accepting redirect statuses as successful resolutions can allow an attacker to bypass Server-Side Request Forgery (SSRF) protections or proxy unexpected content. Enforce explicit `maxRedirects` constraints and