CVE-2026-40895
EUVD-2026-2447221.04.2026, 21:16
follow-redirects is an open source, drop-in replacement for Node's `http` and `https` modules that automatically follows redirects. Prior to 1.16.0, when an HTTP request follows a cross-domain redirect (301/302/307/308), follow-redirects only strips authorization, proxy-authorization, and cookie headers (matched by regex at index.js). Any custom authentication header (e.g., X-API-Key, X-Auth-Token, Api-Key, Token) is forwarded verbatim to the redirect target. This vulnerability is fixed in 1.16.0.Enginsight
Affected Products (NVD)
| Vendor | Product | Version |
|---|---|---|
| follow-redirects_project | follow-redirects | 𝑥 < 1.16.0 |
𝑥
= Vulnerable software versions
Early Detection
Affected products identified ahead of NVD analysis through intelligence sources.
| Vendor | Product | Version | Source |
|---|---|---|---|
| Red Hat | Cryostat 4 on RHEL 9 | 4.2.0-9 ≤ 𝑥 < * | ADP |
| Red Hat | Cluster Observability Operator 1.5.0 | 1781116645 ≤ 𝑥 < * | ADP |
| Red Hat | Cluster Observability Operator 1.5.0 | 1781116658 ≤ 𝑥 < * | ADP |
| Red Hat | Cluster Observability Operator 1.5.0 | 1781116387 ≤ 𝑥 < * | ADP |
| Red Hat | Cluster Observability Operator 1.5.0 | 1781116392 ≤ 𝑥 < * | ADP |
| Red Hat | multicluster engine for Kubernetes 2.1 | 1780917531 ≤ 𝑥 < * | ADP |
| Red Hat | multicluster engine for Kubernetes 2.11.0 | 1780910888 ≤ 𝑥 < * | ADP |
| Red Hat | multicluster engine for Kubernetes 2.6 | 1778511348 ≤ 𝑥 < * | ADP |
| Red Hat | multicluster engine for Kubernetes 2.8 | 1778383863 ≤ 𝑥 < * | ADP |
| Red Hat | multicluster engine for Kubernetes 2.9 | 1778532610 ≤ 𝑥 < * | ADP |
| Red Hat | Network Observability \(NETOBSERV\) 1.11.2 | 1778508956 ≤ 𝑥 < * | ADP |
| Red Hat | Network Observability \(NETOBSERV\) 1.11.2 | 1778510461 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Advanced Cluster Management for Kubernetes 2.14 | 1783451729 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Advanced Cluster Management for Kubernetes 2.15 | 1780876734 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Advanced Cluster Management for Kubernetes 2.16 | 1780600823 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Advanced Cluster Security 4.9 | 1779371594 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Advanced Cluster Security for Kubernetes 4.10 | 1779293013 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Ansible Automation Platform 2.5 | 1780082949 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Developer Hub 1.8 | 1779841586 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Developer Hub 1.9 | 1777903262 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Discovery 2 | 1778156756 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift AI 2.25 | 1780467029 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift AI 2.25 | 1780467147 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift AI 3.3 | 1779189627 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift AI 3.3 | 1778473763 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift AI 3.3 | 1778666987 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Container Platform 4.19 | 1781708434 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Container Platform 4.2 | 1781695012 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Container Platform 4.21 | 1781731914 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Dev Spaces 3.28 | 1779814592 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Dev Spaces 3.28 | 1779341289 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Dev Spaces 3.28 | 1779528224 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Dev Spaces 3.28 | 1779359423 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Service Mesh 2.6 | 1778191473 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Service Mesh 2.6 | 1778191378 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Service Mesh 3 | 1778163785 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Service Mesh 3 | 1778164208 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Service Mesh 3.1 | 1778163935 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Service Mesh 3.1 | 1778164042 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Service Mesh 3.2 | 1778163792 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Service Mesh 3.2 | 1778163909 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Service Mesh 3.3 | 1778163785 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat OpenShift Service Mesh 3.3 | 1778163986 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Quay 3.1 | 1779822261 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Quay 3.12 | 1779811412 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Quay 3.14 | 1779689392 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Quay 3.15 | 1780891395 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Quay 3.16 | 1779204086 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Quay 3.17 | 1779922205 ≤ 𝑥 < * | ADP |
| Red Hat | Red Hat Quay 3.9 | 1779811473 ≤ 𝑥 < * | ADP |
Debian Releases
Common Weakness Enumeration
- CWE-200 - Exposure of Sensitive Information to an Unauthorized ActorThe product exposes sensitive information to an actor that is not explicitly authorized to have access to that information.
- CWE-212 - Improper Removal of Sensitive Information Before Storage or TransferThe product stores, transfers, or shares a resource that contains sensitive information, but it does not properly remove that information before the product makes the resource available to unauthorized actors.
Vulnerability Media Exposure
References