Dans un client partagé, le magasin de cookies activé par défaut peut remplacer un en-tête Cookie explicitement défini par setHeader ou addHeader dès qu’il fournit lui-même un cookie pour l’origine. Des cookies appartenant à un utilisateur peuvent ainsi être envoyés dans la requête d’un autre utilisateur, entraînant une confusion de session ; le défaut est corrigé en 3.0.14.
Source : CVE-2026-107228 — NVD
Analyse technique
Le problème concerne les cookies explicitement fournis dans l’en-tête et complète la correction antérieure CVE-2024-53990, qui couvrait les cookies ajoutés avec addCookie.
Impact, versions et correctif
Action recommandée
Mettre à jour AsyncHttpClient vers 3.0.14 ou une version ultérieure. Éviter de partager un même client entre utilisateurs ou domaines de confiance distincts avant la mise à jour.
Sources
Priorisation DFS : P4 · 1 source(s).