Aller au contenu
Développeur Full Stack
, ,

AsyncHttpClient : traitement de trames malgré un handshake WebSocket invalide

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P4Faible

CVE-2026-107284 concerne AsyncHttpClient : après un handshake WebSocket invalide, le client peut tout de même installer le pipeline et transmettre des trames reçues avec la réponse. Mettre à jour vers 3.0.12 ou 2.16.1, selon la branche utilisée.

Java
IdentifiantCVE-2026-107284
GravitéFaible
Exploitationnon connue / non déterminée
Correctif3.0.12 et 2.16.1

Source : NVD — CVE-2026-107284

Analyse technique

Une valeur Sec-WebSocket-Accept absente ou invalide provoque l’échec du handshake mais n’empêche pas la suite de l’installation du pipeline et la livraison de onOpen.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:04.483Z, soit le 2026-10-08T00:17:04.483+02:00, dans la période demandée.
ImpactDes trames peuvent être livrées depuis un pair qui n’a pas validé le handshake WebSocket.
Versions affectéesAvant 3.0.12 et 2.16.1, selon la fiche NVD.
Version corrigée3.0.12 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
EPSS0,14% · percentile 2,7%
Publication2026-10-08T00:17:04.483+02:00
Mise à jour2026-10-08T22:35:31.200+02:00

Action recommandée

Mettre à jour AsyncHttpClient vers 3.0.12 ou 2.16.1, selon la branche.

Sources

Priorisation DFS : P4 · 1 source(s).

Article précédent :
Article suivant :