Aller au contenu
Développeur Full Stack
, ,

AsyncHttpClient : rétrogradation d’un défi Digest vers Basic

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

CVE-2026-107231 affecte AsyncHttpClient : un défi Digest sans nonce exploitable peut être interprété comme Basic et provoquer l’envoi du nom d’utilisateur et du mot de passe sous une forme réversible. Mettre à jour vers 3.0.13 ou 2.16.1, selon la branche utilisée.

Java
IdentifiantCVE-2026-107231
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.0.13 et 2.16.1

Source : NVD — CVE-2026-107231

Analyse technique

Le traitement des défis Digest d’origine ou de proxy peut retomber sur l’authentification Basic lorsque le nonce est absent ou vide.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:03.320Z, soit le 2026-10-08T00:17:03.320+02:00, dans la période demandée.
ImpactUn serveur d’origine ou un proxy malveillant peut obtenir des identifiants réutilisables.
Versions affectéesAvant 3.0.13 et 2.16.1, selon la fiche NVD.
Version corrigée3.0.13 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
EPSS0,24% · percentile 13,5%
Publication2026-10-08T00:17:03.320+02:00
Mise à jour2026-10-08T22:35:31.200+02:00

Action recommandée

Mettre à jour vers AsyncHttpClient 3.0.13 ou 2.16.1, selon la branche.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :