
Investigación de seguridad original y prueba de concepto para CVE-2026-25854, una vulnerabilidad de redirección abierta en configuraciones de clúster de Apache Tomcat, incluyendo análisis técnico y pasos de reproducción.
Descubridor: gregk4sec (https://github.com/gregk4sec/cve)
Fecha de descubrimiento: 2026-01-30
Vendor afectado: Apache
Producto afectado: Tomcat 11.0.x / 10.1.x / 9.x
Severidad: 6.1 Media
CWE: CWE-601 Redirección de URL a sitio no confiable ('Open Redirect')
Estado: En revisión / Corregido / Privado / Público ✅
Cuando un nodo Tomcat en un clúster con el LoadBalancerDrainingValve estaba en estado deshabilitado (draining), una URL especialmente diseñada podía usarse para desencadenar una redirección a un URI elegido por el atacante.
Ver: analysis.md
Los archivos de la PoC se encuentran en:
./poc/
Nota: Parte del contenido de la PoC puede estar redactado o publicarse más adelante según los requisitos de divulgación.
Ver: timeline.md
Ver: ./vendor-response/
Esta vulnerabilidad es un descubrimiento original de gregk4sec (https://github.com/gregk4sec/cve).
Repositorio: https://github.com/gregk4sec/cve