CVE-2026-86350
Apache Tomcat : une régression dans le correctif de CVE-2026-41293 peut provoquer une confusion d'en-têtes de requête
- Publié
- 23 sept. 2026
- Mise à jour
- 23 sept. 2026
- Attribution de CNA
- apache
- Preuve observée
- 26 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NRésumé
Interprétation incohérente des requêtes HTTP/2 (vulnérabilité « HTTP Request/Response smuggling ») dans Apache Tomcat, causée par une régression dans le correctif de CVE-2026-41293, pouvant entraîner une confusion des en-têtes de requête. Ce problème affecte Apache Tomcat : de 11.0.22 à 11.0.25, de 10.1.55 à 10.1.59, de 9.0.118 à 9.0.121. Il est recommandé aux utilisateurs de mettre à niveau vers la version 11.0.26, 10.1.60 ou 9.0.122, qui corrige le problème.
Sources
Pack de divulgation et PoC pour CVE-2026-86350, une confusion d'en-têtes de requête HTTP/2 non authentifiée (CWE-444) dans Apache Tomcat 9.0.121, avec reproduction en laboratoire et conseils de correctif.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.