Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-86350 — Pack de divulgation et PoC pour CVE-2026-86350, une confusion d'en-têtes de requête HTTP/2 non authentifiée (CWE-444) dans Apache Tomcat 9.0.121, avec reproduction en laboratoire et conseils de correctif. | Kitploit
Outils/GitHubGitHub/abraxas/cve-2026-86350
Analyse des VulnérabilitésExploitationExploitation d'Applications WebSécurité WebTests d'IntrusionLabs et Pratique
GitHubabraxas/cve-2026-86350

CVE-2026-86350

Pack de divulgation et PoC pour CVE-2026-86350, une confusion d'en-têtes de requête HTTP/2 non authentifiée (CWE-444) dans Apache Tomcat 9.0.121, avec reproduction en laboratoire et conseils de correctif.

Voir le dépôt
2il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Abraxas Labs — CVE-2026-86350

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-86350

CVE-2026-86350

Apache Tomcat 9.0.121 — Apache Software Foundation

Interprétation incohérente des requêtes HTTP/2 (vulnérabilité de « HTTP Request/Response smuggling ») dans Apache Tomcat, causée par une régression dans le correctif de CVE-2026-41293, pouvant entraîner une confusion des en-têtes de requête.

CVECVE-2026-86350 · CVE.org
CWECWE-444
CVSSCritique : 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
ProduitApache Tomcat
Affectétoutes les versions jusqu'à 9.0.121 (inclus)
Corrigé9.0.122 et versions ultérieures
Authnon authentifié (voir la cartographie des sources)
LicenceGNU Affero GPL v3.0
Lab127.0.0.1 uniquement · pack de divulgation fournisseur/client, pas un scanner

Avis (d'après la cartographie des sources)

java/org/apache/coyote/http2/HpackDecoder.java et HPackHuffman.java. Le correctif 9.0.122 commit 5adadc4e / 11.0.26 192bc749 annule la validation précoce.


Entrée

  • Méthode : GET
  • Chemin : /header.jsp
  • Routeur : HEADERS HTTP/2 non authentifié. HpackDecoder/HPackHuffman valident pendant le décodage (refactorisation CVE-2026-41293). Un champ invalide lève une exception ; les champs suivants ignorent la table dynamique.
  • Notes : CVE-2026-86350 CWE-444 Tomcat 9.0.121 non authentifié. Témoin : second flux sur la même connexion GOAWAY/RST ou en-têtes mélangés après un champ invalide. Ce n'est pas un reverse shell.

Chaîne d'appel

  • HTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2Protocol
  • HEADERS stream 1: invalid field value trailing space then x-lab-witness
  • HpackDecoder.readHpackString throws IllegalArgumentException mid-block
  • dynamic table missing the marker; stream 2 indexes the marker
  • decoder mix-up or COMPRESSION_ERROR / GOAWAY

Prérequis du lab

  • Tomcat 9.0.118-9.0.121 ou 10.1.55-59 ou 11.0.22-25
  • HTTP/2 activé (h2 ou h2c)
  • webapp examples présente pour l'oracle d'en-tête (Apache mentionne également la suppression de examples comme mesure d'atténuation)

Témoin

Après un champ HTTP/2 invalide sur le flux 1, le flux 2 n'est pas un 200 propre (GOAWAY, RST ou confusion de marqueur).

Échec

  • flux 1 RST et flux 2 200 (comportement corrigé en 9.0.122)
  • HTTP/1.1 uniquement
  • reverse shell

Correctif / remédiation

À faire en premier : mettre à jour Apache Tomcat vers 9.0.122 ou une version ultérieure.

Vérifier après la mise à niveau

  • Relancer CVE-2026-86350-Abraxas-Labs.py contre la version corrigée : le témoin cartographié ne doit pas apparaître.
  • Confirmer l'avis fournisseur / le changeset dans l'arborescence déployée (voir références).
  • Une signature WAF est un délai, pas un correctif.

Si vous ne pouvez pas mettre à jour immédiatement

  • Désactiver ou isoler le composant affecté.
  • Rechercher la condition témoin en production (nouveaux utilisateurs privilégiés, fichiers inattendus, lignes injectées — tout ce que nomme la cartographie de cette CVE).

Reproduction (lab autorisé)

Ciblez uniquement http://127.0.0.1:8088 (ou le loopback que vous avez lié). Ne pointez pas ce script vers Internet.

root@kitploit:~
python3 CVE-2026-86350-Abraxas-Labs.py

Le succès correspond au témoin ci-dessus dans le corps de la réponse. Un HTML 200 générique ne l'est pas.


Images du lab

Pile loopback utilisée pour la reproduction. Images officielles sauf si un Dockerfile dans ce dossier compile depuis les sources.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Liez l'arborescence du produit vulnérable à côté de Compose si le YAML monte un répertoire local (zip de plugin / tag source issu de la table des versions). Ne publiez rien d'autre que 127.0.0.1.


Références

  • CVE-2026-86350 · NVD

  • CVE-2026-86350 · CVE.org

  • tomcat.apache.org/security-9.html

  • lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc

  • www.cve.org/CVERecord?id=CVE-2026-86350

  • github.com/apache/tomcat/commit/5adadc4ef413d5050f664d40800bbff74bd5d5ed

  • Abraxas Labs : abraxaslabs.tech · github.com/abraxas · @abraxas_null


Enregistrements (structurés)

root@kitploit:~
# CVE-2026-86350

CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.

## Description

A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.

## Product

Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.

Licence

Ce pack de divulgation est sous licence GNU Affero General Public License v3.0. Voir LICENSE.


Avertissement

Ce pack est destiné au fournisseur, au propriétaire du site et aux labs autorisés. Le script communique avec 127.0.0.1. Son utilisation contre des systèmes que vous ne possédez pas n'est pas autorisée par Abraxas Labs. Aucune garantie.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Télécharger l’outil