CVE-2026-107230
Beschrijving NL
Met de AsyncHttpClient (AHC) -bibliotheek kunnen Java-applicaties eenvoudig HTTP-verzoeken uitvoeren en HTTP-reacties asynchroon verwerken. Van 2.0.0 tot 3.0.14 laat connectiepoolpartitionering nog steeds identiteitsbepalende velden weg voor Kerberos-, SPNEGO-, NTLM- en geverifieerde proxyverbindingen. Logins zonder geconfigureerde principal, proxy realms, identiteiten die een gebruikersnaam delen en SOCKS of CONNECT proxy logins kunnen een socket die is geverifieerd als een andere identiteit opnieuw gebruiken. Een later verzoek wordt dan onder de eerste identiteit uitgevoerd en kan de gegevens of autoriteit van die identiteit aan een andere beller bekendmaken. In het getroffen uitvoeringspad beheersen of ontmaskeren SpnegoEngine, NTLM, Kerberos, SPNEGO, SOCKS en CONNECT het kwetsbare gedrag. Dit probleem is opgelost in versie 3.0.14.
Origineel (Engels) tonen
The AsyncHttpClient (AHC) library allows Java applications to easily execute HTTP requests and asynchronously process HTTP responses. From 2.0.0 until 3.0.14, connection-pool partitioning still omits identity-defining fields for Kerberos, SPNEGO, NTLM, and authenticated proxy connections. Logins without a configured principal, proxy realms, identities sharing a user name, and SOCKS or CONNECT proxy logins can reuse a socket authenticated as a different identity. A later request is then executed under the first identity and can expose that identity's data or authority to another caller. In the affected execution path, SpnegoEngine, NTLM, Kerberos, SPNEGO, SOCKS, and CONNECT control or expose the vulnerable behavior. This issue is fixed in version 3.0.14.