La validation incomplète des attributs Domain par ThreadSafeCookieStore peut permettre à une origine de déposer un cookie qui sera ensuite envoyé à une autre origine. Les applications qui partagent un client entre domaines de confiance peuvent être exposées à l’injection de cookies et à la fixation de session ; le défaut est corrigé en 3.0.14.
Source : CVE-2026-107229 — NVD
Analyse technique
La fiche relève notamment des contrôles incomplets des suffixes publics, de la normalisation A-label et des noms d’hôte numériques ou IP, ainsi qu’une conversion en minuscules dépendante de la locale.
Impact, versions et correctif
Action recommandée
Mettre à jour AsyncHttpClient vers 3.0.14 ou une version ultérieure. Avant mise à jour, éviter le partage du magasin de cookies entre domaines de confiance distincts.
Sources
Priorisation DFS : P4 · 1 source(s).