PT-2026-107712 · Unknown · Async Http Client

CVE-2026-107283

·

Publicado

2026-10-07

·

Atualizado

2026-10-08

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AsyncHttpClient versões anteriores a 3.0.12 AsyncHttpClient versões anteriores a 2.16.1
Description O Realm.Builder gera o nonce do cliente HTTP Digest usando ThreadLocalRandom em vez de uma fonte aleatória criptograficamente segura. Como a autenticação HTTP Digest depende de um nonce de cliente (cnonce) imprevisível para resistir a ataques de texto simples escolhido e pré-computação de credenciais, um observador capaz de inferir o estado do gerador pode reduzir a proteção da troca de autenticação.
Recommendations Atualize para a versão 3.0.12 ou posterior. Atualize para a versão 2.16.1 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107283
GHSA-MFJ3-87QQ-382V

Produtos afetados

Async Http Client