PT-2026-94393 · Unknown · Async Http Client

·

CVE-2026-85717

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AsyncHttpClient versões 2.14.5 through 2.16.0 AsyncHttpClient versões 3.0.9 through 3.0.11
Description Um cliente configurado com um Realm definido globalmente e com o seguimento de redirecionamentos ativado pode expor credenciais durante um redirecionamento cross-origin. Isso ocorre porque o caminho de autenticação nos Interceptors retorna à configuração do cliente após o tratamento de redirecionamento limpar o realm por troca (per-exchange). Se um alvo controlado por um invasor retornar uma resposta 401, o cliente poderá enviar credenciais Basic ou Digest, ou um token Negotiate ou NTLM, para essa origem. Este problema é um bypass residual de correções anteriores de remoção de credenciais cross-origin.
Recommendations Atualize o AsyncHttpClient versões 2.14.5 through 2.16.0 para a versão 2.16.1. Atualize o AsyncHttpClient versões 3.0.9 through 3.0.11 para a versão 3.0.12. Configure o Realm na requisição individual em vez de na configuração do cliente. Desative o recurso de seguimento de redirecionamentos (follow-redirects).

Exploit

Correção

Insufficiently Protected Credentials

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85717
ECHO-7764-B5B5-9FBB
GHSA-F8M2-889X-VW4X

Produtos afetados

Async Http Client