PT-2026-33219 · Unknown · Async Http Client

CVE-2026-40490

·

Publicado

2026-04-14

·

Atualizado

2026-05-18

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions AsyncHttpClient versões anteriores a 2.14.5 AsyncHttpClient versões anteriores a 3.0.9
Description Quando o seguimento de redirecionamento está ativado via followRedirect(true), a biblioteca encaminha cabeçalhos de Authorization e Proxy-Authorization, bem como credenciais de Realm, para destinos de redirecionamento arbitrários, independentemente de alterações no domínio, esquema ou porta. Isso leva ao vazamento de credenciais durante redirecionamentos entre domínios e rebaixamentos de HTTPS para HTTP. Além disso, definir stripAuthorizationOnRedirect como true não impede que o objeto Realm contendo credenciais em texto simples seja propagado, o que faz com que a função NettyRequestFactory regenere credenciais para os esquemas de autenticação Basic e Digest. Um invasor que controle um destino de redirecionamento por meio de métodos como redirecionamento aberto, DNS rebinding ou MITM em HTTP pode capturar tokens Bearer, credenciais de autenticação Basic ou outros valores de cabeçalho de Authorization.
Recommendations Atualizar para a versão 2.14.5. Atualizar para a versão 3.0.9. Configurar stripAuthorizationOnRedirect(true) na configuração do cliente e evitar o uso de autenticação baseada em Realm enquanto o seguimento de redirecionamento estiver ativado. Desativar o seguimento de redirecionamento definindo followRedirect(false) e gerenciar os redirecionamentos manualmente com validação de origem.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CLEANSTART-2026-JU62349
CLEANSTART-2026-WK99982
CVE-2026-40490
GHSA-CMXV-58FP-FM3G

Produtos afetados

Async Http Client