A biblioteca AsyncHttpClient (AHC) permite que aplicativos Java executem facilmente pedidos HTTP e processem assíncronos as respostas HTTP. Quando o redirecionamento seguinte está ativado (followRedirect(true)), versões do AsyncHttpClient antes do 3.0.9 e 2.14.5 encaminhar cabeçalhos de autorização e autorização de proxy junto com credenciais do Realm para alvos de redirecionamento arbitrários, independentemente das alterações de domínio, esquema ou porta. Isto vaza credenciais em redirecionamentos de domínio cruzado e desvalorizações HTTPS- para- HTTP. Além disso, mesmo quando stripAutorizationOnRedirect é definido para true, o objeto Realm contendo credenciais de texto simples ainda é propagado para o pedido de redirecionamento, causando a regeração credencial para esquemas de autenticação Básico e Digest via NettyRequestFactory. Um atacante que controla um alvo de redirecionamento (via redirecionamento aberto, reencadeamento DNS ou MITM no HTTP) pode capturar tokens do Portador, credenciais de autênticas básicas ou qualquer outro valor de cabeçalho da Autorização. A correção nas versões 3.0.9 e 2.14.5 tira automaticamente cabeçalhos de autorização e autorização de proxy e elimina credenciais de Realm sempre que um redirecionamento cruza limites de origem (esquema diferente, hospedeiro ou porta) ou desvaloriza de HTTPS para HTTP. Para usuários incapazes de atualizar, defina `(stripAuthorizationOnRedirect(true))` na configuração do cliente e evite usar autenticação baseada em Realm com redirecionamento ativado. Note que `(stripAuthorizationOnRedirect(true))` por si só é insuficiente nas versões anteriores 3.0.9 e 2.14.5 porque o bypass do Reino ainda regenera credenciais. Alternativamente, desactive redirecionamento após (`followRedirect(false)`) e maneje redirecionamentos manualmente com validação de origem. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 40490 foi publicado em 2026 - 04 - 18 T 02: 16: 11.977 Z e última modificação em 2026 - 06 - 17 T 10: 45: 22.360 Z. O estado registrado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.8, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N, pontuação de exploração 2.2, pontuação de impacto 4; CVSS.
Classificações de fraqueza associadas: CWE- 200.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.