Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
cybernieuws.nl Cybersecurity en informatiebeveiling nieuws alerts live · 3 min 135 bronnen 1 kritiek 13 vandaag
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-107230

HIGH · 7.4 CVSS Gepubliceerd: CWE-346

Beschrijving NL

Met de AsyncHttpClient (AHC) -bibliotheek kunnen Java-applicaties eenvoudig HTTP-verzoeken uitvoeren en HTTP-reacties asynchroon verwerken. Van 2.0.0 tot 3.0.14 laat connectiepoolpartitionering nog steeds identiteitsbepalende velden weg voor Kerberos-, SPNEGO-, NTLM- en geverifieerde proxyverbindingen. Logins zonder geconfigureerde principal, proxy realms, identiteiten die een gebruikersnaam delen en SOCKS of CONNECT proxy logins kunnen een socket die is geverifieerd als een andere identiteit opnieuw gebruiken. Een later verzoek wordt dan onder de eerste identiteit uitgevoerd en kan de gegevens of autoriteit van die identiteit aan een andere beller bekendmaken. In het getroffen uitvoeringspad beheersen of ontmaskeren SpnegoEngine, NTLM, Kerberos, SPNEGO, SOCKS en CONNECT het kwetsbare gedrag. Dit probleem is opgelost in versie 3.0.14.

Origineel (Engels) tonen

The AsyncHttpClient (AHC) library allows Java applications to easily execute HTTP requests and asynchronously process HTTP responses. From 2.0.0 until 3.0.14, connection-pool partitioning still omits identity-defining fields for Kerberos, SPNEGO, NTLM, and authenticated proxy connections. Logins without a configured principal, proxy realms, identities sharing a user name, and SOCKS or CONNECT proxy logins can reuse a socket authenticated as a different identity. A later request is then executed under the first identity and can expose that identity's data or authority to another caller. In the affected execution path, SpnegoEngine, NTLM, Kerberos, SPNEGO, SOCKS, and CONNECT control or expose the vulnerable behavior. This issue is fixed in version 3.0.14.

References