CVE-2026-34486
Apache Tomcat: Fix für CVE-2026-29146 ermöglichte Umgehung des EncryptInterceptor
- Veröffentlicht
- 09.04.2026
- Aktualisiert
- 21.09.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NHoch · nächste 30 Tage
- Perzentil
- 99,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Schwachstelle in Apache Tomcat aufgrund fehlender Verschlüsselung sensibler Daten, verursacht durch den Fix für CVE-2026-29146, der die Umgehung des EncryptInterceptor ermöglicht. Dieses Problem betrifft Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Benutzern wird empfohlen, auf die Versionen 11.0.21, 10.1.54 oder 9.0.117 zu aktualisieren, die das Problem beheben.
Quellen
7- CVE-2026-34486Exploit
Exploit für die Umgehung des Apache Tomcat EncryptInterceptor, der zu nicht authentifizierter RCE über Java-Deserialisierung auf Port 4000 führt. Enthält Lab-Einrichtung, interaktive Shell und Erkennungsanleitung.
CVE-2026-34486 Apache Tomcat EncryptInterceptor Umgehungs-Schwachstelle reproduziert (Reproduktion mit GLM5.1 abgeschlossen)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.