Veille sécuritéBackend & données
P4Moyenne
CVE-2026-107280 affecte AsyncHttpClient : le magasin de cookies partagé n’écarte pas les suffixes publics, ce qui peut permettre à un hôte d’injecter des cookies destinés à d’autres hôtes sous ce suffixe. Mettre à jour vers 3.0.13 ou 2.16.1, selon la branche utilisée.
Java
IdentifiantCVE-2026-107280
GravitéMoyenne
Exploitationnon connue / non déterminée
Correctif3.0.13 et 2.16.1
Source : NVD — CVE-2026-107280
Analyse technique
La validation de l’attribut Domain repose sur une correspondance de domaine mais ne rejette pas les suffixes publics.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:03.810Z, soit le 2026-10-08T00:17:03.810+02:00, dans la période demandée.
ImpactDes cookies sensibles peuvent être injectés ou écrasés entre des hôtes distincts partageant un suffixe public.
Versions affectéesAvant 3.0.13 et 2.16.1, selon la fiche NVD.
Version corrigée3.0.13 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
EPSS0,26% · percentile 16,3%
Publication2026-10-08T00:17:03.810+02:00
Mise à jour2026-10-08T22:35:31.200+02:00
Action recommandée
Mettre à jour AsyncHttpClient vers 3.0.13 ou 2.16.1, selon la branche.
Sources
Priorisation DFS : P4 · 1 source(s).