PT-2026-95005 · Unknown · Async Http Client

·

CVE-2026-85716

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AsyncHttpClient versões 3.0.8 até 3.0.11
Description No interceptor de autenticação, as funções processScramAuthenticationInfo() e processAuthenticationInfo() computam o resultado da verificação do SCRAM ServerSignature ou do Digest rspauth, mas não agem sobre o resultado. Se uma divergência for detectada, a biblioteca registra o erro em log, mas ainda assim entrega a resposta como autenticada. Em transportes sem TLS ou comprometidos, isso permite que um peer que não provou o conhecimento do segredo compartilhado seja aceito como o servidor, removendo a capacidade do cliente de detectar um impostor. A verificação não é aplicada se o valor estiver ausente, se os parâmetros enviados não puderem ser recuperados ou se o Digest utilizar qop=auth-int (um valor de qualidade de proteção que assina o corpo da entidade de resposta, que ainda não foi lido durante o processamento do cabeçalho).
Recommendations Atualize o AsyncHttpClient para a versão 3.0.12 ou posterior. Como medida de mitigação temporária, garanta que todas as comunicações ocorram através de um transporte TLS seguro para evitar que peers se passem pelo servidor.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85716
GHSA-FJ9W-C36G-H5X8

Produtos afetados

Async Http Client