PT-2026-94395 · Unknown · Async Http Client

·

CVE-2026-85720

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AsyncHttpClient versões 2.0.0 até 2.16.0 AsyncHttpClient versões 3.0.0 até 3.0.11
Description Ao utilizar um proxy HTTP para alcançar uma origem HTTPS, a biblioteca pode expor credenciais preemptivas da origem. Isso ocorre porque o NettyRequestFactory e a função sendRequestWithNewChannel no NettyRequestSender anexam o cabeçalho Authorization à requisição CONNECT em texto simples antes que o túnel TLS seja estabelecido. Consequentemente, credenciais Basic ou Digest, bem como tokens NTLM, Kerberos ou SPNEGO por conexão destinados à origem, são transmitidos em texto claro e ficam visíveis para o proxy e para quaisquer observadores no salto de rede entre o cliente e o proxy.
Recommendations Atualize para a versão 2.16.1 ou posterior. Atualize para a versão 3.0.12 ou posterior. Como solução temporária, evite usar autenticação preemptiva de origem ao utilizar um proxy HTTP, ou conecte-se à origem sem usar um proxy CONNECT.

Exploit

Correção

Cleartext Transmission of Sensitive Information

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85720
GHSA-XR57-GCX8-52HF

Produtos afetados

Async Http Client