Apache HttpComponents Client 發現一項嚴重的 TLS 主機名稱驗證漏洞,編號為 CVE-2026-71290,CVSS 風險評分達 9.1。漏洞可能讓具備中間人攻擊能力的攻擊者,利用屬於其他網域的有效憑證冒充目標伺服器,向用戶端傳送偽造回應。
Apache HttpComponents Client 是開源 Java 函式庫,主要用於處理 HTTP 協定的客戶端請求與回應。根據目前資訊,漏洞出現在 HttpClient 的非同步版本;經典版 HttpClient 則不受此問題影響。
非同步版本的主機名稱驗證設定未生效
CVE-2026-71290 屬於 TLS 主機名稱驗證不當漏洞。當使用 HttpClient 非同步版本時,HostnameVerificationPolicy#BUILTIN 設定不會正常生效,導致用戶端未能按照預期驗證伺服器憑證所對應的主機名稱。
在正常情況下,TLS 主機名稱驗證應確認伺服器憑證是否屬於預期網域。若驗證流程未正確執行,攻擊者便可能出示其他網域的有效憑證,讓用戶端誤以為連線對象是合法的目標伺服器。
中間人攻擊可能偽造交易確認
要利用這項漏洞,攻擊者必須具備攔截及修改用戶端與伺服器之間通訊的能力,也就是發動中間人攻擊(Man-in-the-Middle,MitM)。在這種情境下,攻擊者可介入連線、攔截原始請求,再向用戶端回傳偽造內容。
以電商服務為例,攻擊者可能架設假伺服器,介入購物網站與金流平台之間的通訊,攔截購物網站傳送的付款確認請求,並冒充金流平台伺服器回傳已完成付款的訊息。若應用程式未能辨識這個偽造回應,購物平台可能誤以為已收到款項,進而將商品出貨。
上述情境說明漏洞可能影響依賴 TLS 連線驗證伺服器身分的應用程式。不過,實際風險仍取決於部署環境是否允許攻擊者攔截或操控網路流量,以及應用程式如何處理伺服器回應。
Apache 已發布修正版
Apache HttpComponents 專案已於 2026 年 8 月 10 日發布 5.6.4 版,以修復這項問題。受影響環境的管理員應將 HttpClient 更新至 5.6.4 或之後版本,並檢查應用程式是否使用非同步版本及相關主機名稱驗證設定。
- 漏洞編號:CVE-2026-71290
- 漏洞類型:TLS 主機名稱驗證不當
- CVSS 風險評分:9.1
- 主要受影響範圍:HttpClient 非同步版本
- 不受影響版本:經典版 HttpClient
- 修復版本:Apache HttpComponents Client 5.6.4 或更新版本
除了升級函式庫,管理員也應確認相依套件是否已實際採用修正版,並檢視應用程式的 TLS 憑證與主機名稱驗證流程,避免僅更新直接依賴項目卻仍由其他元件載入舊版函式庫。
Reference Link : ithome.com.tw




