Veille sécuritéBackend & données
P3Critique
CVE-2026-107282 affecte AsyncHttpClient : lors d’une relecture vers un autre hôte, le contexte de requête peut rester associé à l’origine initiale et entraîner l’envoi de données ou d’identifiants au mauvais destinataire. Mettre à jour vers 3.0.13 ou 2.16.1, selon la branche utilisée.
Java
IdentifiantCVE-2026-107282
GravitéCritique
Exploitationnon connue / non déterminée
Correctif3.0.13 et 2.16.1
Source : NVD — CVE-2026-107282
Analyse technique
Des chemins de reprise ou de nouvelle tentative peuvent laisser obsolètes la cible, le contexte proxy, la sélection TLS ou la sélection du realm.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:04.167Z, soit le 2026-10-08T00:17:04.167+02:00, dans la période demandée.
ImpactLe chemin, l’en-tête Host, les identifiants ou une requête en clair peuvent être transmis à un hôte de relecture.
Versions affectéesAvant 3.0.13 et 2.16.1, selon la fiche NVD.
Version corrigée3.0.13 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.4
EPSS0,19% · percentile 7,8%
Publication2026-10-08T00:17:04.167+02:00
Mise à jour2026-10-08T22:35:31.200+02:00
Action recommandée
Mettre à jour AsyncHttpClient vers 3.0.13 ou 2.16.1, selon la branche.
Sources
Priorisation DFS : P3 · 1 source(s).