[ACS-12485] Fix vulnerability of httpcore5, httpcore5-h2 , httpclient5 & activemq-client (#4334)

This commit is contained in:
Shreasi Khan
2026-08-28 10:13:24 +05:30
committed by GitHub
parent e7a392b2a3
commit aeca43139c
2 changed files with 9 additions and 4 deletions
+4 -4
View File
@@ -76,9 +76,9 @@
<dependency.guava.version>33.3.1-jre</dependency.guava.version>
<dependency.httpclient.version>4.5.14</dependency.httpclient.version>
<dependency.httpcore.version>4.4.16</dependency.httpcore.version>
<dependency.httpcomponents-httpclient5.version>5.5</dependency.httpcomponents-httpclient5.version>
<dependency.httpcomponents-httpcore5.version>5.3.4</dependency.httpcomponents-httpcore5.version>
<dependency.httpcomponents-httpcore5-h2.version>5.3.4</dependency.httpcomponents-httpcore5-h2.version>
<dependency.httpcomponents-httpclient5.version>5.6.4</dependency.httpcomponents-httpclient5.version>
<dependency.httpcomponents-httpcore5.version>5.4.3</dependency.httpcomponents-httpcore5.version>
<dependency.httpcomponents-httpcore5-h2.version>5.4.3</dependency.httpcomponents-httpcore5-h2.version>
<dependency.commons-httpclient.version>3.1-HTTPCLIENT-1265</dependency.commons-httpclient.version>
<dependency.xercesImpl.version>2.12.2</dependency.xercesImpl.version>
<dependency.google-cloud-libraries-bom.version>26.84.0</dependency.google-cloud-libraries-bom.version>
@@ -94,7 +94,7 @@
<dependency.jboss.logging.version>3.5.0.Final</dependency.jboss.logging.version>
<dependency.camel.version>4.18.3</dependency.camel.version> <!-- when bumping this version, please keep track/sync with included netty.io dependencies -->
<dependency.netty.version>4.1.137.Final</dependency.netty.version> <!-- must be in sync with camels transitive dependencies, e.g.: netty-common -->
<dependency.activemq.version>6.2.4</dependency.activemq.version>
<dependency.activemq.version>6.2.7</dependency.activemq.version>
<dependency.apache-compress.version>1.27.1</dependency.apache-compress.version>
<dependency.awaitility.version>4.2.2</dependency.awaitility.version>
@@ -427,6 +427,11 @@ public class ElasticsearchHttpClientFactory
LOGGER.debug("Using default ioThreadCount for Elasticsearch HTTP Client since the specified value was {}.", threadCount);
}
// httpclient5 5.6 auto-negotiates gzip/x-gzip content encoding on the async transport, but the
// OpenSearch client manages compression itself (defaults to none), so transparent decompression
// makes responses hang/fail. Disable it to restore pre-5.6 behaviour.
httpClientBuilder.disableContentCompression();
httpClientBuilder.setUserAgent(StringUtils.EMPTY).setConnectionManager(connectionBuilder.build());
// Build and set the HTTP/2 response timeout using the configured responseTimeout property