High severity7.5NVD Advisory· Published Apr 21, 2026· Updated Aug 14, 2026
CVE-2026-40895
CVE-2026-40895
Description
follow-redirects is an open source, drop-in replacement for Node's http and https modules that automatically follows redirects. Prior to 1.16.0, when an HTTP request follows a cross-domain redirect (301/302/307/308), follow-redirects only strips authorization, proxy-authorization, and cookie headers (matched by regex at index.js). Any custom authentication header (e.g., X-API-Key, X-Auth-Token, Api-Key, Token) is forwarded verbatim to the redirect target. This vulnerability is fixed in 1.16.0.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected products
2- cpe:2.3:a:follow-redirects_project:follow-redirects:*:*:*:*:*:node.js:*:*Range: <1.16.0
- Range: <1.16.0
Patches
Vulnerability mechanics
References
47- github.com/follow-redirects/follow-redirects/security/advisories/GHSA-r4q5-vmmm-2653nvdMitigationVendor Advisory
- access.redhat.com/errata/RHSA-2026:13826nvd
- access.redhat.com/errata/RHSA-2026:14937nvd
- access.redhat.com/errata/RHSA-2026:16476nvd
- access.redhat.com/errata/RHSA-2026:16532nvd
- access.redhat.com/errata/RHSA-2026:16534nvd
- access.redhat.com/errata/RHSA-2026:16535nvd
- access.redhat.com/errata/RHSA-2026:16542nvd
- access.redhat.com/errata/RHSA-2026:16874nvd
- access.redhat.com/errata/RHSA-2026:17657nvd
- access.redhat.com/errata/RHSA-2026:17699nvd
- access.redhat.com/errata/RHSA-2026:17789nvd
- access.redhat.com/errata/RHSA-2026:19109nvd
- access.redhat.com/errata/RHSA-2026:19375nvd
- access.redhat.com/errata/RHSA-2026:19712nvd
- access.redhat.com/errata/RHSA-2026:20889nvd
- access.redhat.com/errata/RHSA-2026:20938nvd
- access.redhat.com/errata/RHSA-2026:21017nvd
- access.redhat.com/errata/RHSA-2026:21338nvd
- access.redhat.com/errata/RHSA-2026:21772nvd
- access.redhat.com/errata/RHSA-2026:22465nvd
- access.redhat.com/errata/RHSA-2026:22629nvd
- access.redhat.com/errata/RHSA-2026:22840nvd
- access.redhat.com/errata/RHSA-2026:23361nvd
- access.redhat.com/errata/RHSA-2026:24536nvd
- access.redhat.com/errata/RHSA-2026:24539nvd
- access.redhat.com/errata/RHSA-2026:24766nvd
- access.redhat.com/errata/RHSA-2026:24853nvd
- access.redhat.com/errata/RHSA-2026:24977nvd
- access.redhat.com/errata/RHSA-2026:25271nvd
- access.redhat.com/errata/RHSA-2026:25273nvd
- access.redhat.com/errata/RHSA-2026:26010nvd
- access.redhat.com/errata/RHSA-2026:27004nvd
- access.redhat.com/errata/RHSA-2026:27044nvd
- access.redhat.com/errata/RHSA-2026:27063nvd
- access.redhat.com/errata/RHSA-2026:36882nvd
- access.redhat.com/errata/RHSA-2026:40768nvd
- access.redhat.com/errata/RHSA-2026:41928nvd
- access.redhat.com/errata/RHSA-2026:44235nvd
- access.redhat.com/errata/RHSA-2026:44263nvd
- access.redhat.com/errata/RHSA-2026:44267nvd
- access.redhat.com/errata/RHSA-2026:47728nvd
- access.redhat.com/errata/RHSA-2026:48699nvd
- access.redhat.com/errata/RHSA-2026:50300nvd
- access.redhat.com/security/cve/CVE-2026-40895nvd
- bugzilla.redhat.com/show_bug.cginvd
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-40895.jsonnvd
News mentions
0No linked articles in our index yet.