Veille sécuritéBackend & données
P3Élevée
CVE-2026-107232 affecte AsyncHttpClient : après le rejet d’un tunnel CONNECT, le client peut envoyer une requête destinée à l’origine, avec ses identifiants, sur une connexion proxy restée en clair. Mettre à jour vers 3.0.12 ou 2.16.1, selon la branche utilisée.
Java
IdentifiantCVE-2026-107232
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.0.12 et 2.16.1
Source : NVD — CVE-2026-107232
Analyse technique
Le client déduit à tort l’existence d’un tunnel du dernier type de requête plutôt que du résultat de CONNECT; les traitements de redirection ou d’authentification peuvent alors écrire sur la connexion en clair.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:03.497Z, soit le 2026-10-08T00:17:03.497+02:00, dans la période demandée.
ImpactUn proxy peut exposer des requêtes et des données d’authentification, notamment Basic, ou permettre le relais de réponses NTLM.
Versions affectéesAvant 3.0.12 sur la branche 3.x et avant 2.16.1 sur la branche 2.x, selon la fiche NVD.
Version corrigée3.0.12 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,21% · percentile 10,6%
Publication2026-10-08T00:17:03.497+02:00
Mise à jour2026-10-08T22:35:31.200+02:00
Action recommandée
Mettre à jour AsyncHttpClient vers 3.0.12 ou 2.16.1, selon la branche.
Sources
Priorisation DFS : P3 · 1 source(s).