CVE: CVE-2026-71290
Продукт: Apache HTTP Server
Дата публикации: 12.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,15%; процентиль 5,20%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-71290 затрагивает Apache HttpComponents Client версий 5.4 и выше. В случае использования асинхронной реализации HttpClient, параметр HostnameVerificationPolicy#BUILTIN не применяется, что может позволить злоумышленнику подделать сервер при перехвате трафика. Эта уязвимость не распространяется на синхронную версию библиотеки. Администраторам рекомендуется обновить компонент до версии 5.6.4 или выше.
Основные характеристики
CVE-2026-71290 — критическая уязвимость в Apache HttpComponents Client, затрагивающая версии 5.4 и выше. Она связана с механизмом проверки имени хоста TLS в асинхронной реализации. При использовании политики HostnameVerificationPolicy#BUILTIN, клиент не выполняет проверку соответствия сертификата имени хоста. Уязвимость не затрагивает классическую (синхронную) версию HttpClient. Оценка уязвимости — CRITICAL (CVSS 9.1).
Какие продукты и версии затронуты
Уязвимость затрагивает Apache HttpComponents Client версий 5.4 и выше. Необходимо отметить, что уязвимость не распространяется на синхронную (classic) версию HttpClient. Продукт Apache HTTP Server не является прямым компонентом уязвимости, однако может быть затронут через использование библиотеки Apache HttpComponents Client в приложениях, использующих асинхронные запросы. Системы, использующие асинхронные HTTP-клиенты на базе Apache HttpComponents Client, должны быть обновлены до версии 5.6.4 или выше.
Причина уязвимости
Основная причина уязвимости — неправильная реализация механизма проверки имени хоста TLS в асинхронной версии HttpClient. При использовании политики HostnameVerificationPolicy#BUILTIN, которая должна обеспечивать проверку соответствия сертификата имени хоста, в асинхронной реализации эта политика игнорируется. Это приводит к тому, что клиент не проверяет, соответствует ли сертификат сервера ожидаемому домену. Таким образом, клиент может принять соединение с сервером, имеющим действительный сертификат другого домена, как надежное.
Как работает атака
Атака возможна в среде, где клиент использует асинхронный HttpClient и подключается к серверу через TLS. Если злоумышленник может перехватить трафик между клиентом и сервером, он может подменить ответ сервера, предоставив сертификат, который выглядит действительным, но относится к другому домену. В результате клиент принимает соединение как надежное, даже если сервер не является тем, к которому он должен был подключиться. Это может быть использовано для перехвата данных или выполнения MITM-атак.
Условия успешной эксплуатации
Для эксплуатации уязвимости необходима возможность перехвата и модификации сетевого трафика между клиентом и сервером. Также требуется, чтобы клиент использовал асинхронный HttpClient и был сконфигурирован с политикой HostnameVerificationPolicy#BUILTIN. Важно, что уязвимость не распространяется на синхронную версию HttpClient. Отсутствие специфических условий для эксплуатации не исключает потенциальную угрозу, особенно в средах с высокой степенью доверия к TLS-сертификатам.
Возможный сценарий атаки
Сценарий атаки предполагает, что злоумышленник находится в промежуточной точке сети, например, в локальной сети или через публичный прокси. Он перехватывает HTTPS-запросы от клиента к серверу, подменяет ответ сервера, предоставляя сертификат другого домена. Клиент, использующий асинхронный HttpClient с политикой проверки имени хоста, не замечает подмены и продолжает взаимодействовать с сервером, считая его доверенным. Это может привести к утечке данных, подделке ответов или выполнению произвольных действий с данными, если клиент не применяет дополнительные меры защиты.
Есть ли публичный эксплойт
На момент анализа не подтверждено наличие публичного эксплойта или PoC для уязвимости CVE-2026-71290. Информация о возможной эксплуатации ограничивается техническим описанием уязвимости и её потенциальным воздействием. Отсутствие специфичных данных о подтверждённой эксплуатации не исключает возможности её возникновения в будущем.
Признаки эксплуатации
Поскольку уязвимость не имеет специфичных признаков, такие как определённые логи или паттерны, общие точки контроля включают: анализ трафика на предмет подмены сертификатов, проверку настроек HttpClient, особенно в асинхронных сценариях, и мониторинг событий, связанных с TLS-подключениями. Также следует обратить внимание на использование библиотеки Apache HttpComponents Client в приложениях, где возможна асинхронная работа.
Как обнаружить атаку
Обнаружение уязвимости возможно через анализ конфигураций клиентских приложений, использующих Apache HttpComponents Client. Важно проверить, используется ли асинхронная версия HttpClient и применяется ли политика HostnameVerificationPolicy#BUILTIN. Также можно проанализировать журналы приложений на предмет ошибок или предупреждений, связанных с проверкой сертификатов. Для точной диагностики необходимо использовать инструменты отладки и логирование трафика.
Как проверить свою версию
Для проверки версии Apache HttpComponents Client, используемой в системе, можно использовать инструменты сборки, такие как Maven или Gradle, для отслеживания используемых зависимостей. Указанные команды предназначены для проверки версии Apache HTTP Server, а не Apache HttpComponents Client.
Исправление
Рекомендуется обновить Apache HttpComponents Client до версии 5.6.4 или выше, где устранена уязвимость. Администраторы должны провести тестирование обновлённой версии в тестовой среде перед внедрением в продакшн. Также важно убедиться, что все приложения, использующие асинхронный HttpClient, корректно обрабатывают изменения в политике проверки сертификатов.
Временные меры защиты
Временные меры защиты могут включать отключение асинхронного HttpClient, если это возможно, или принудительное применение строгой политики проверки сертификатов. Также рекомендуется ограничить доступ к серверам, использующим асинхронные соединения, через брандмауэры или другие средства контроля доступа. Важно также отслеживать и анализировать трафик на предмет подозрительных действий.
Как проверить устранение уязвимости
После применения обновления необходимо проверить, что система больше не подвержена уязвимости. Это включает тестирование всех приложений, использующих асинхронный HttpClient, на предмет корректной работы с новой версией библиотеки. Также следует убедиться, что все журналы и отчеты показывают отсутствие ошибок, связанных с проверкой сертификатов.
Вывод
CVE-2026-71290 представляет собой серьёзную уязвимость в Apache HttpComponents Client, которая может быть использована для обмана клиентов при асинхронных HTTPS-соединениях. Администраторы должны своевременно обновлять компоненты и проверять конфигурации, чтобы минимизировать риски. Важно также учитывать, что уязвимость не распространяется на синхронную версию HttpClient, и поэтому необходимо тщательно анализировать использование библиотеки в приложениях.
Официальные источники
- NVD — CVE-2026-71290
- FIRST EPSS — CVE-2026-71290
- https://lists.apache.org/thread/bhf7g2zwpom2ohvwjjjlonc93br2s8vq
- Apache HTTP Server 2.4 vulnerabilities - The Apache HTTP Server Project
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
- 14.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
