Veille sécuritéBackend & données
P3Élevée
CVE-2026-107230 affecte AsyncHttpClient : des connexions authentifiées peuvent être réutilisées entre identités, notamment avec Kerberos, SPNEGO, NTLM ou des proxys authentifiés. Mettre à jour vers la version 3.0.14 ou ultérieure.
Java
IdentifiantCVE-2026-107230
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.0.14
Source : NVD — CVE-2026-107230
Analyse technique
La clé de partitionnement du pool de connexions omet certains éléments d’identité; une requête ultérieure peut être exécutée sous l’identité ayant authentifié la connexion réutilisée.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:03.133Z, soit le 2026-10-08T00:17:03.133+02:00, dans la période demandée.
ImpactUne requête peut hériter de l’identité et des autorisations d’une autre connexion; cela peut exposer des données ou une autorité d’accès.
Versions affectéesÀ partir de 2.0.0 et avant 3.0.14, selon la fiche NVD.
Version corrigée3.0.14
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.4
EPSS0,19% · percentile 7,7%
Publication2026-10-08T00:17:03.133+02:00
Mise à jour2026-10-08T22:35:31.200+02:00
Action recommandée
Mettre à jour AsyncHttpClient vers la version 3.0.14 ou ultérieure.
Sources
Priorisation DFS : P3 · 1 source(s).