Veille sécuritéBackend & données
P3Élevée
CVE-2026-107231 affecte AsyncHttpClient : un défi Digest sans nonce exploitable peut être interprété comme Basic et provoquer l’envoi du nom d’utilisateur et du mot de passe sous une forme réversible. Mettre à jour vers 3.0.13 ou 2.16.1, selon la branche utilisée.
Java
IdentifiantCVE-2026-107231
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.0.13 et 2.16.1
Source : NVD — CVE-2026-107231
Analyse technique
Le traitement des défis Digest d’origine ou de proxy peut retomber sur l’authentification Basic lorsque le nonce est absent ou vide.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:03.320Z, soit le 2026-10-08T00:17:03.320+02:00, dans la période demandée.
ImpactUn serveur d’origine ou un proxy malveillant peut obtenir des identifiants réutilisables.
Versions affectéesAvant 3.0.13 et 2.16.1, selon la fiche NVD.
Version corrigée3.0.13 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS8.7
EPSS0,24% · percentile 13,5%
Publication2026-10-08T00:17:03.320+02:00
Mise à jour2026-10-08T22:35:31.200+02:00
Action recommandée
Mettre à jour vers AsyncHttpClient 3.0.13 ou 2.16.1, selon la branche.
Sources
Priorisation DFS : P3 · 1 source(s).