Aller au contenu
Développeur Full Stack
, ,

AsyncHttpClient : relecture inter-hôtes avec contexte d’origine obsolète

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

CVE-2026-107282 affecte AsyncHttpClient : lors d’une relecture vers un autre hôte, le contexte de requête peut rester associé à l’origine initiale et entraîner l’envoi de données ou d’identifiants au mauvais destinataire. Mettre à jour vers 3.0.13 ou 2.16.1, selon la branche utilisée.

Java
IdentifiantCVE-2026-107282
GravitéCritique
Exploitationnon connue / non déterminée
Correctif3.0.13 et 2.16.1

Source : NVD — CVE-2026-107282

Analyse technique

Des chemins de reprise ou de nouvelle tentative peuvent laisser obsolètes la cible, le contexte proxy, la sélection TLS ou la sélection du realm.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:04.167Z, soit le 2026-10-08T00:17:04.167+02:00, dans la période demandée.
ImpactLe chemin, l’en-tête Host, les identifiants ou une requête en clair peuvent être transmis à un hôte de relecture.
Versions affectéesAvant 3.0.13 et 2.16.1, selon la fiche NVD.
Version corrigée3.0.13 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.4
EPSS0,19% · percentile 7,8%
Publication2026-10-08T00:17:04.167+02:00
Mise à jour2026-10-08T22:35:31.200+02:00

Action recommandée

Mettre à jour AsyncHttpClient vers 3.0.13 ou 2.16.1, selon la branche.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :