Ad

CVE-2026-64607

MEDIUM CVSS 3.1: 5,3
Обновлено 31 июля 2026
Apache
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-772
Поставщик Apache
Публичный эксплойт Нет

HttpClient, основанный на классической модели ввода-вывода, не может правильно освободить базовое соединение обратно диспетчеру соединений, если он обнаруживает недопустимое или неподдерживаемое значение заголовка Content-Encoding в ответном сообщении. Обратите внимание, что этот дефект не влияет на HttpClient, основанный на модели асинхронного ввода-вывода. Эта проблема затрагивает клиент Apache HttpComponents: версии с 5.0-alpha1 по 5.6.2.

Показать оригинальное описание (EN)

HttpClient based on the classic i/o model fails to correctly release the underlying connection back to the connection manager if it encounters an invalid or unsupported `Content-Encoding` header value in the response message. Please note this defect does not affect HttpClient based on the async i/o model. This issue affects Apache HttpComponents Client: from 5.0-alpha1 through 5.6.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

apache software foundation:apache httpcomponents client