Apache HttpComponents Client存在可讓攻擊者偽造伺服器回應的重大漏洞

Apache HttpComponents Client存在 一項重大風險漏洞,風險值高達CVSS 9.1,可讓攻擊者以有效憑證偽造伺服器回應,但這項漏洞不影響經典版HttpClient。

Apache HttpComponents Client(簡稱HttpClient)是一個開源Java函式庫,專門用於處理HTTP協定的客户端請求與回應。這項編號CVE-2026-71290的漏洞屬於TLS主機名稱驗證不當漏洞,出現在使用HttpClient非同步版本時,HostnameVerificationPolicy#BUILTIN設定不會生效。

本漏洞讓能發動中間人(man-in-the-middle,MitM)攻擊、攔截並修改用户端與伺服器之間通訊的攻擊者,可出示屬於其他網域的有效憑證,藉此冒充目標伺服器並向用户端傳送回應。以電商網站為例,攻擊者可能設立假伺服器介入購物網站和金流平台的通訊,攔截購物網站向金流平台的請求確認訊息,並假冒後者伺服器回傳確認,導致購物平台誤以為收到款項而將商品出貨。

Apache HttpComponents專案已於8月10日發布 5.6.4版修復問題,受影響的環境管理員應更新到5.6.4或以後版本。