A AegiFlow
MEDIUMCVSS 6.9

GHSA-6hqm-hm2v-3p2p

Duplicate Advisory: Axios: NO_PROXY bypass for 0.0.0.0 local addresses in axios

Published
2026-08-01
Modified
2026-09-01
Sources
github-advisory

Summary

## Duplicate Advisory This advisory has been withdrawn because it is a duplicate of GHSA-f4gw-2p7v-4548. This link is maintained to preserve external references. ## Original Description axios versions 1.15.0 before 1.18.0 fail to recognize 0.0.0.0 as a loopback address in shouldBypassProxy.js, allowing requests to 0.0.0.0 to bypass NO_PROXY rules. Attackers can supply 0.0.0.0 URLs to route requests through configured proxies, potentially exposing local services when the proxy can reach the destination.

Affected packages

EcosystemPackageAffected versionsFixed versions
npmaxios

Remediation: No patched version is listed by GitHub.

References

Includes data from the GitHub Advisory Database, licensed under CC-BY 4.0.