CVE-2026-86350
Apache Tomcat: una regresión en la corrección de CVE-2026-41293 puede provocar una confusión en los encabezados de solicitud
- Publicado
- 23 sept 2026
- Actualizado
- 23 sept 2026
- Asignación de CNA
- apache
- Evidencia observada
- 26 sept 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NResumen
Vulnerabilidad de interpretación inconsistente de solicitudes HTTP/2 ('contrabando de solicitud/respuesta HTTP') en Apache Tomcat causada por una regresión en la corrección de CVE-2026-41293 puede provocar una confusión de encabezados de solicitud. Este problema afecta a Apache Tomcat: desde 11.0.22 hasta 11.0.25, desde 10.1.55 hasta 10.1.59, desde 9.0.118 hasta 9.0.121. Se recomienda a los usuarios actualizar a la versión 11.0.26, 10.1.60 o 9.0.122, que corrigen el problema.
Fuentes
Paquete de divulgación y PoC para CVE-2026-86350, una confusión de encabezados de solicitud HTTP/2 no autenticada (CWE-444) en Apache Tomcat 9.0.121, con reproducción en laboratorio y guía de parches.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.