CVE-2026-34486
Apache Tomcat: إصلاح CVE-2026-29146 سمح بتجاوز EncryptInterceptor
- تم النشر
- 09/04/2026
- محدث
- 21/09/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 04/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
CISA معروف باستغلاله
يظهر CVE هذا في كتالوج الثغرات الأمنية المعروفة بـ CISA.
ملخص
ثغرة فقدان تشفير البيانات الحساسة في Apache Tomcat بسبب الإصلاح الخاص بـ CVE-2026-29146 والذي يسمح بتجاوز EncryptInterceptor. تؤثر هذه المشكلة على Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. يُنصح المستخدمون بالترقية إلى الإصدار 11.0.21 أو 10.1.54 أو 9.0.117، والتي تعمل على إصلاح المشكلة.
المصادر
7- CVE-2026-34486استغلال
استغلال لتجاوز Apache Tomcat EncryptInterceptor المؤدي إلى تنفيذ أوامر عن بُعد غير مصادق عليه عبر إلغاء تسلسل Java على المنفذ 4000. يتضمن إعداد بيئة مختبرية، وصدفة تفاعلية، وإرشادات للكشف.
CVE-2026-34486 Apache Tomcat EncryptInterceptor تجاوز الثغرة الأمنية وإعادة إنتاجها (تم إعادة إنتاجها باستخدام GLM5.1)
تجاوز آلية fail-open في EncryptInterceptor في تجميع Apache Tomcat Tribes، مما يؤدي إلى تنفيذ تعليمات برمجية عن بُعد (RCE) بدون مصادقة عبر إلغاء تسلسل Java.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.