Veille sécuritéBackend & données
P4Faible
CVE-2026-107284 concerne AsyncHttpClient : après un handshake WebSocket invalide, le client peut tout de même installer le pipeline et transmettre des trames reçues avec la réponse. Mettre à jour vers 3.0.12 ou 2.16.1, selon la branche utilisée.
Java
IdentifiantCVE-2026-107284
GravitéFaible
Exploitationnon connue / non déterminée
Correctif3.0.12 et 2.16.1
Source : NVD — CVE-2026-107284
Analyse technique
Une valeur Sec-WebSocket-Accept absente ou invalide provoque l’échec du handshake mais n’empêche pas la suite de l’installation du pipeline et la livraison de onOpen.
Impact, versions et correctif
Événement datéLa fiche NVD indique une publication le 2026-10-07T22:17:04.483Z, soit le 2026-10-08T00:17:04.483+02:00, dans la période demandée.
ImpactDes trames peuvent être livrées depuis un pair qui n’a pas validé le handshake WebSocket.
Versions affectéesAvant 3.0.12 et 2.16.1, selon la fiche NVD.
Version corrigée3.0.12 et 2.16.1
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.7
EPSS0,14% · percentile 2,7%
Publication2026-10-08T00:17:04.483+02:00
Mise à jour2026-10-08T22:35:31.200+02:00
Action recommandée
Mettre à jour AsyncHttpClient vers 3.0.12 ou 2.16.1, selon la branche.
Sources
Priorisation DFS : P4 · 1 source(s).