PT-2026-107713 · Unknown · Async Http Client

CVE-2026-107284

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AsyncHttpClient versões anteriores a 3.0.12 AsyncHttpClient versões anteriores a 2.16.1
Description A função WebSocketHandler.upgrade() falha ao interromper adequadamente o processo quando um handshake possui um valor Sec-WebSocket-Accept ausente ou inválido. Embora o handshake seja abortado e o futuro da requisição falhe, o sistema prossegue com a instalação do pipeline e a entrega do onOpen. Isso permite que frames coalescidos com a resposta 101 inválida sejam decodificados e entregues por um peer que não provou o handshake, apesar de o canal ser fechado posteriormente.
Recommendations Atualize para a versão 3.0.12 ou posterior. Atualize para a versão 2.16.1 ou posterior.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107284
GHSA-RWHR-J9RV-85F8

Produtos afetados

Async Http Client