Aller au contenu
Développeur Full Stack
, ,

AsyncHttpClient : attribut Domain de cookie non validé contre les suffixes publics

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

CVE-2026-107280 affecte AsyncHttpClient : le magasin de cookies partagé n’écarte pas les suffixes publics, ce qui peut permettre à un hôte d’injecter des cookies destinés à d’autres hôtes sous ce suffixe. Mettre à jour vers 3.0.13 ou 2.16.1, selon la branche utilisée.

Java
IdentifiantCVE-2026-107280
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.0.13 et 2.16.1

Source : NVD — CVE-2026-107280

Analyse technique

La validation de l’attribut Domain repose sur une correspondance de domaine mais ne rejette pas les suffixes publics.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:03.810Z, soit le 2026-10-08T00:17:03.810+02:00, dans la période demandée.
ImpactDes cookies sensibles peuvent être injectés ou écrasés entre des hôtes distincts partageant un suffixe public.
Versions affectéesAvant 3.0.13 et 2.16.1, selon la fiche NVD.
Version corrigée3.0.13 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
EPSS0,26% · percentile 16,3%
Publication2026-10-08T00:17:03.810+02:00
Mise à jour2026-10-08T22:35:31.200+02:00

Action recommandée

Mettre à jour AsyncHttpClient vers 3.0.13 ou 2.16.1, selon la branche.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :