Aller au contenu
Développeur Full Stack
, ,

AsyncHttpClient : requête et identifiants envoyés après un CONNECT rejeté

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

CVE-2026-107232 affecte AsyncHttpClient : après le rejet d’un tunnel CONNECT, le client peut envoyer une requête destinée à l’origine, avec ses identifiants, sur une connexion proxy restée en clair. Mettre à jour vers 3.0.12 ou 2.16.1, selon la branche utilisée.

Java
IdentifiantCVE-2026-107232
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif3.0.12 et 2.16.1

Source : NVD — CVE-2026-107232

Analyse technique

Le client déduit à tort l’existence d’un tunnel du dernier type de requête plutôt que du résultat de CONNECT; les traitements de redirection ou d’authentification peuvent alors écrire sur la connexion en clair.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:03.497Z, soit le 2026-10-08T00:17:03.497+02:00, dans la période demandée.
ImpactUn proxy peut exposer des requêtes et des données d’authentification, notamment Basic, ou permettre le relais de réponses NTLM.
Versions affectéesAvant 3.0.12 sur la branche 3.x et avant 2.16.1 sur la branche 2.x, selon la fiche NVD.
Version corrigée3.0.12 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS7.5
EPSS0,21% · percentile 10,6%
Publication2026-10-08T00:17:03.497+02:00
Mise à jour2026-10-08T22:35:31.200+02:00

Action recommandée

Mettre à jour AsyncHttpClient vers 3.0.12 ou 2.16.1, selon la branche.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :