Aller au contenu
Développeur Full Stack
, ,

AsyncHttpClient : validation insuffisante du domaine des cookies

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Moyenne

La validation incomplète des attributs Domain par ThreadSafeCookieStore peut permettre à une origine de déposer un cookie qui sera ensuite envoyé à une autre origine. Les applications qui partagent un client entre domaines de confiance peuvent être exposées à l’injection de cookies et à la fixation de session ; le défaut est corrigé en 3.0.14.

Java
IdentifiantCVE-2026-107229
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.0.14

Source : CVE-2026-107229 — NVD

Analyse technique

La fiche relève notamment des contrôles incomplets des suffixes publics, de la normalisation A-label et des noms d’hôte numériques ou IP, ainsi qu’une conversion en minuscules dépendante de la locale.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T21:17:14.613Z, dans la période considérée.
ImpactDes cookies contrôlés par une origine peuvent être envoyés à une autre origine, avec un risque de fixation de session.
Versions affectées2.16.0 à 3.0.13
Version corrigée3.0.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4
Publication2026-10-07T21:17:14.613Z
Mise à jour2026-10-07T21:17:14.613Z

Action recommandée

Mettre à jour AsyncHttpClient vers 3.0.14 ou une version ultérieure. Avant mise à jour, éviter le partage du magasin de cookies entre domaines de confiance distincts.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :