Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-86350 — Disclosure-Paket und PoC für CVE-2026-86350, eine nicht authentifizierte HTTP/2-Request-Header-Verwechslung (CWE-444) in Apache Tomcat 9.0.121, mit Lab-Reproduktion und Patch-Anleitung. | Kitploit
Tools/GitHubGitHub/abraxas/cve-2026-86350
SchwachstellenanalyseExploitationWebanwendungs-ExploitationWebsicherheitPenetrationstestsLabs & Praxis
GitHubabraxas/cve-2026-86350

CVE-2026-86350

Disclosure-Paket und PoC für CVE-2026-86350, eine nicht authentifizierte HTTP/2-Request-Header-Verwechslung (CWE-444) in Apache Tomcat 9.0.121, mit Lab-Reproduktion und Patch-Anleitung.

Repository anzeigen
2vor 1 TagNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Abraxas Labs — CVE-2026-86350

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-86350

CVE-2026-86350

Apache Tomcat 9.0.121 — Apache Software Foundation

Inkonsistente Interpretation von HTTP/2-Anfragen („HTTP Request/Response Smuggling“) – Schwachstelle in Apache Tomcat, verursacht durch eine Regression im Fix für CVE-2026-41293, kann zu einer Vermischung von Request-Headern führen.

CVECVE-2026-86350 · CVE.org
CWECWE-444
CVSSKritisch: 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
ProduktApache Tomcat
Betroffenalle Versionen bis einschließlich 9.0.121
Gepatcht9.0.122 und später
Authunauthentifiziert (siehe Source Map)
LizenzGNU Affero GPL v3.0
Labnur 127.0.0.1 · Vendor/Client-Disclosure-Paket, kein Scanner

Advisory (aus der Source Map)

java/org/apache/coyote/http2/HpackDecoder.java und HPackHuffman.java. Patch 9.0.122 Commit 5adadc4e / 11.0.26 192bc749 macht die frühe Validierung rückgängig.


Einstieg

  • Methode: GET
  • Pfad: /header.jsp
  • Router: Unauthentifizierte HTTP/2 HEADERS. HpackDecoder/HPackHuffman validieren während des Dekodierens (CVE-2026-41293-Refactoring). Ein ungültiges Feld wirft eine Exception; spätere Felder überspringen die dynamische Tabelle.
  • Hinweise: Unauthentifiziertes CVE-2026-86350 CWE-444 Tomcat 9.0.121. Nachweis: zweiter Stream auf derselben Verbindung GOAWAY/RST oder vermischte Header nach einem ungültigen Feld. Keine Reverse Shell.

Aufrufkette

  • HTTP/2 Prior-Knowledge Preface zu :8080 UpgradeProtocol Http2Protocol
  • HEADERS Stream 1: ungültiger Feldwert mit abschließendem Leerzeichen, dann x-lab-witness
  • HpackDecoder.readHpackString wirft IllegalArgumentException mitten im Block
  • dynamische Tabelle ohne den Marker; Stream 2 indexiert den Marker
  • Decoder-Mix-up oder COMPRESSION_ERROR / GOAWAY

Lab-Voraussetzungen

  • Tomcat 9.0.118-9.0.121 oder 10.1.55-59 oder 11.0.22-25
  • HTTP/2 aktiviert (h2 oder h2c)
  • examples-Webapp vorhanden für das Header-Orakel (Apache nennt auch das Entfernen von examples als Mitigation)

Nachweis

Nach einem ungültigen HTTP/2-Feld auf Stream 1 ist Stream 2 kein sauberes 200 (GOAWAY, RST oder Marker-Mix-up).

Kein Erfolg

  • Stream 1 RST und Stream 2 200 (Verhalten von gepatchtem 9.0.122)
  • nur HTTP/1.1
  • Reverse Shell

Patch / Behebung

Zuerst dies tun: Aktualisieren Sie Apache Tomcat auf 9.0.122 oder neuer.

Nach dem Upgrade verifizieren

  • Führen Sie CVE-2026-86350-Abraxas-Labs.py erneut gegen den gepatchten Build aus: der zugeordnete Nachweis darf nicht auftreten.
  • Bestätigen Sie das Vendor-Advisory / Changeset im deployten Tree (siehe Referenzen).
  • Eine WAF-Signatur ist eine Verzögerung, kein Patch.

Wenn Sie nicht sofort aktualisieren können

  • Deaktivieren oder isolieren Sie die betroffene Komponente.
  • Suchen Sie in der Produktion nach der Nachweis-Bedingung (neue privilegierte Benutzer, unerwartete Dateien, injizierte Zeilen — was auch immer die Map dieser CVE benennt).

Reproduktion (autorisiertes Lab)

Zielen Sie ausschließlich auf http://127.0.0.1:8088 (oder das Loopback, an das Sie gebunden haben). Richten Sie dieses Skript nicht auf das Internet.

root@kitploit:~
python3 CVE-2026-86350-Abraxas-Labs.py

Erfolg ist der Nachweis oben im Response-Body. Generisches 200-HTML ist es nicht.


Lab-Images

Loopback-Stack zur Reproduktion. Offizielle Images, sofern nicht ein Dockerfile in diesem Ordner aus dem Quellcode baut.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Binden Sie den verwundbaren Produkt-Tree neben Compose ein, wenn das YAML ein lokales Verzeichnis mountet (Plugin-Zip / Source-Tag aus der Versionstabelle). Veröffentlichen Sie nichts außer 127.0.0.1.


Referenzen

  • CVE-2026-86350 · NVD

  • CVE-2026-86350 · CVE.org

  • tomcat.apache.org/security-9.html

  • lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc

  • www.cve.org/CVERecord?id=CVE-2026-86350

  • github.com/apache/tomcat/commit/5adadc4ef413d5050f664d40800bbff74bd5d5ed

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Datensätze (strukturiert)

root@kitploit:~
# CVE-2026-86350

CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.

## Description

A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.

## Product

Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.

Lizenz

Dieses Disclosure-Paket ist unter der GNU Affero General Public License v3.0 lizenziert. Siehe LICENSE.


Haftungsausschluss

Dieses Paket ist für den Vendor, den Site-Betreiber und lizenzierte Labs. Das Skript kommuniziert mit 127.0.0.1. Die Verwendung gegen Systeme, die Ihnen nicht gehören, ist von Abraxas Labs nicht autorisiert. Keine Gewährleistung.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Tool herunterladen