Aller au contenu
Développeur Full Stack
, ,

AsyncHttpClient : nonce client Digest généré de manière prévisible

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

CVE-2026-107283 affecte AsyncHttpClient : le nonce client Digest est généré par ThreadLocalRandom plutôt que par une source cryptographiquement sûre. Mettre à jour vers 3.0.12 ou 2.16.1, selon la branche utilisée.

Java
IdentifiantCVE-2026-107283
GravitéFaible
Exploitationnon connue / non déterminée
Correctif3.0.12 et 2.16.1

Source : NVD — CVE-2026-107283

Analyse technique

Un nonce client prévisible peut réduire la protection apportée par l’authentification Digest contre certaines attaques sur les échanges d’authentification.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:04.327Z, soit le 2026-10-08T00:17:04.327+02:00, dans la période demandée.
ImpactLa prévisibilité du nonce peut affaiblir la protection de l’échange Digest.
Versions affectéesAvant 3.0.12 et 2.16.1, selon la fiche NVD.
Version corrigée3.0.12 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
EPSS0,26% · percentile 16,6%
Publication2026-10-08T00:17:04.327+02:00
Mise à jour2026-10-08T22:35:31.200+02:00

Action recommandée

Mettre à jour AsyncHttpClient vers 3.0.12 ou 2.16.1, selon la branche.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :