Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-86350 — Paquete de divulgación y PoC para CVE-2026-86350, una confusión de encabezados de solicitud HTTP/2 no autenticada (CWE-444) en Apache Tomcat 9.0.121, con reproducción en laboratorio y guía de parches. | Kitploit
Herramientas/GitHubGitHub/abraxas/cve-2026-86350
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebSeguridad WebPruebas de PenetraciónLabs y Práctica
GitHubabraxas/cve-2026-86350

CVE-2026-86350

Paquete de divulgación y PoC para CVE-2026-86350, una confusión de encabezados de solicitud HTTP/2 no autenticada (CWE-444) en Apache Tomcat 9.0.121, con reproducción en laboratorio y guía de parches.

Ver Repositorio
2hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Abraxas Labs — CVE-2026-86350

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-86350

CVE-2026-86350

Apache Tomcat 9.0.121 — Apache Software Foundation

La interpretación inconsistente de solicitudes HTTP/2 (vulnerabilidad de 'contrabando de solicitudes/respuestas HTTP') en Apache Tomcat, causada por una regresión en la corrección de CVE-2026-41293, puede provocar una confusión de encabezados de solicitud.

CVECVE-2026-86350 · CVE.org
CWECWE-444
CVSSCrítico: 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
ProductoApache Tomcat
Afectadastodas las versiones hasta la 9.0.121 (inclusive)
Parcheadas9.0.122 y posteriores
Autenticaciónno autenticada (ver mapa de origen)
LicenciaGNU Affero GPL v3.0
Laboratoriosolo 127.0.0.1 · paquete de divulgación para el proveedor/cliente, no un escáner

Aviso (del mapa de origen)

java/org/apache/coyote/http2/HpackDecoder.java y HPackHuffman.java. El parche 9.0.122 commit 5adadc4e / 11.0.26 192bc749 revierte la validación temprana.


Entrada

  • Método: GET
  • Ruta: /header.jsp
  • Enrutador: HEADERS HTTP/2 no autenticados. HpackDecoder/HPackHuffman validan durante la decodificación (refactor de CVE-2026-41293). Un campo inválido lanza una excepción; los campos posteriores omiten la tabla dinámica.
  • Notas: CVE-2026-86350 CWE-444 Tomcat 9.0.121 no autenticado. Testigo: segundo flujo en la misma conexión GOAWAY/RST o encabezados mezclados tras un campo inválido. No es una reverse shell.

Cadena de llamadas

  • HTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2Protocol
  • HEADERS stream 1: invalid field value trailing space then x-lab-witness
  • HpackDecoder.readHpackString throws IllegalArgumentException mid-block
  • dynamic table missing the marker; stream 2 indexes the marker
  • decoder mix-up or COMPRESSION_ERROR / GOAWAY

Precondiciones del laboratorio

  • Tomcat 9.0.118-9.0.121 o 10.1.55-59 o 11.0.22-25
  • HTTP/2 habilitado (h2 o h2c)
  • webapp de ejemplos presente para el oráculo de encabezados (Apache también menciona la eliminación de los ejemplos como mitigación)

Testigo

Tras un campo HTTP/2 inválido en el flujo 1, el flujo 2 no es un 200 limpio (GOAWAY, RST o confusión de marcadores).

No es éxito

  • flujo 1 RST y flujo 2 200 (comportamiento parcheado en 9.0.122)
  • solo HTTP/1.1
  • reverse shell

Parche / remediación

Haga esto primero: Actualice Apache Tomcat a 9.0.122 o posterior.

Verifique después de la actualización

  • Vuelva a ejecutar CVE-2026-86350-Abraxas-Labs.py contra la compilación parcheada: el testigo mapeado no debe aparecer.
  • Confirme el aviso del proveedor / conjunto de cambios en el árbol desplegado (ver referencias).
  • Una firma de WAF es un retraso, no un parche.

Si no puede actualizar de inmediato

  • Deshabilite o aísle el componente afectado.
  • Busque la condición testigo en producción (nuevos usuarios privilegiados, archivos inesperados, filas inyectadas — lo que sea que nombre el mapa de este CVE).

Reproducción (laboratorio autorizado)

Apunte únicamente a http://127.0.0.1:8088 (o al loopback que haya enlazado). No apunte este script a internet.

root@kitploit:~
python3 CVE-2026-86350-Abraxas-Labs.py

El éxito es el testigo anterior en el cuerpo de la respuesta. Un HTML 200 genérico no lo es.


Imágenes del laboratorio

Pila de loopback utilizada para reproducir. Imágenes oficiales a menos que un Dockerfile en esta carpeta compile desde el código fuente.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Enlace el árbol del producto vulnerable junto a Compose si el YAML monta un directorio local (zip del plugin / etiqueta de código fuente de la tabla de versiones). No publique nada excepto 127.0.0.1.


Referencias

  • CVE-2026-86350 · NVD

  • CVE-2026-86350 · CVE.org

  • tomcat.apache.org/security-9.html

  • lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc

  • www.cve.org/CVERecord?id=CVE-2026-86350

  • github.com/apache/tomcat/commit/5adadc4ef413d5050f664d40800bbff74bd5d5ed

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estructurados)

root@kitploit:~
# CVE-2026-86350

CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.

## Description

A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.

## Product

Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.

Licencia

Este paquete de divulgación está licenciado bajo la GNU Affero General Public License v3.0. Ver LICENSE.


Descargo de responsabilidad

Este paquete es para el proveedor, el propietario del sitio y los laboratorios autorizados. El script se comunica con 127.0.0.1. Su uso contra sistemas que no posee no está autorizado por Abraxas Labs. Sin garantía.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Descargar herramienta