Aller au contenu
Développeur Full Stack
, ,

AsyncHttpClient : décompression WebSocket non bornée

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

La décompression WebSocket permessage-deflate n’est pas limitée après inflation : un pair malveillant peut envoyer un petit message compressé qui se développe en un très grand tampon Netty et épuise le tas JVM. Les limites webSocketMaxFrameSize et webSocketMaxBufferSize ne protègent pas contre ce dépassement ; le défaut est corrigé en 3.0.14.

Java
IdentifiantCVE-2026-107227
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.0.14

Source : CVE-2026-107227 — NVD

Analyse technique

Le pipeline agrège les trames compressées avant leur inflation par WebSocketClientCompressionHandler ; les limites de taille mentionnées ne bornent donc pas la sortie décompressée.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T21:17:14.283Z, dans la période considérée.
ImpactDéni de service par épuisement de la mémoire du processus Java.
Versions affectées2.2.0 à 3.0.13
Version corrigée3.0.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
Publication2026-10-07T21:17:14.283Z
Mise à jour2026-10-07T21:17:14.283Z

Action recommandée

Mettre à jour AsyncHttpClient vers 3.0.14 ou une version ultérieure.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :