CVE-2026-29146
Apache Tomcat: EncryptInterceptor डिफ़ॉल्ट रूप से पैडिंग ओरेकल हमले के प्रति संवेदनशील है
- प्रकाशित
- 9 अप्रैल 2026
- अद्यतन
- 17 अग॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nकम · अगले 30 दिन
- प्रतिशत
- 95.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Apache Tomcat के EncryptInterceptor में डिफ़ॉल्ट कॉन्फ़िगरेशन के साथ Padding Oracle भेद्यता। यह समस्या Apache Tomcat के इन संस्करणों को प्रभावित करती है: 11.0.0-M1 से 11.0.18 तक, 10.0.0-M1 से 10.1.52 तक, 9.0.13 से 9.0.115 तक, 8.5.38 से 8.5.100 तक, 7.0.100 से 7.0.109 तक। उपयोगकर्ताओं को सलाह दी जाती है कि वे संस्करण 11.0.19, 10.1.53 और 9.0.116 में अपग्रेड करें, जो इस समस्या को ठीक करते हैं।
स्रोत
1CVE पुनरुत्पादन: cve-2026-34486-tomcat_encrypt_bypass_reproduction
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।