PT-2026-94394 · Unknown · Async Http Client

·

CVE-2026-85718

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas AsyncHttpClient versões 3.0.8 até 3.0.11
Descrição Ocorre um vazamento de permissão de conexão quando o estabelecimento da conexão TLS falha antes que o handshake seja concluído. Isso acontece porque o NettyConnectListener remove a permissão partitionKeyLock do NettyResponseFuture antes que cada caminho de falha seja vinculado ao closeFuture do canal, o que pode deixar a permissão não liberada durante um aborto. Este problema afeta clientes onde maxConnections ou maxConnectionsPerHost estão configurados acima de zero. Falhas repetidas podem levar ao bloqueio permanente de um host sob um limite por host ou esgotar o pool compartilhado sob um limite global, bloqueando requisições subsequentes mesmo que nenhuma conexão esteja aberta.
Recomendações Atualizar para a versão 3.0.12.

Exploit

Correção

Missing Release of Resource after Effective Lifetime

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85718
GHSA-GCMV-GR82-6M8V

Produtos afetados

Async Http Client