CVE-2026-86350
Apache Tomcat: Regression im Fix für CVE-2026-41293 kann eine Verwechslung von Request-Headern auslösen
- Veröffentlicht
- 23.09.2026
- Aktualisiert
- 23.09.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 26.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NZusammenfassung
Inkonsistente Interpretation von HTTP/2-Anfragen ('HTTP Request/Response Smuggling')-Schwachstelle in Apache Tomcat, verursacht durch eine Regression im Fix für CVE-2026-41293, kann zu einer Vermischung von Anfrage-Headern führen. Dieses Problem betrifft Apache Tomcat: von 11.0.22 bis 11.0.25, von 10.1.55 bis 10.1.59, von 9.0.118 bis 9.0.121. Benutzern wird empfohlen, auf Version 11.0.26, 10.1.60 oder 9.0.122 zu aktualisieren, die das Problem beheben.
Quellen
Disclosure-Paket und PoC für CVE-2026-86350, eine nicht authentifizierte HTTP/2-Request-Header-Verwechslung (CWE-444) in Apache Tomcat 9.0.121, mit Lab-Reproduktion und Patch-Anleitung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.