CVE-2026-34486
Apache Tomcat: CVE-2026-29146 के लिए फिक्स ने EncryptInterceptor के बायपास की अनुमति दी
- प्रकाशित
- 9 अप्रैल 2026
- अद्यतन
- 21 सित॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Apache Tomcat में CVE-2026-29146 के फिक्स के कारण संवेदनशील डेटा एन्क्रिप्शन की कमी (Missing Encryption of Sensitive Data) की भेद्यता उत्पन्न हुई है, जो EncryptInterceptor को बायपास करने की अनुमति देती है। यह समस्या Apache Tomcat के निम्नलिखित संस्करणों को प्रभावित करती है: 11.0.20, 10.1.53, 9.0.116। उपयोगकर्ताओं को संस्करण 11.0.21, 10.1.54 या 9.0.117 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या का समाधान करते हैं।
स्रोत
7- CVE-2026-34486एक्सप्लॉइट
Apache Tomcat EncryptInterceptor बाईपास का शोषण, जो पोर्ट 4000 पर Java डिसीरियलाइज़ेशन के माध्यम से बिना प्रमाणीकरण के RCE की ओर ले जाता है। इसमें लैब सेटअप, इंटरैक्टिव शेल और डिटेक्शन मार्गदर्शन शामिल है।
CVE-2026-34486 Apache Tomcat EncryptInterceptor बाईपास भेद्यता पुनरुत्पादन (GLM5.1 का उपयोग करके पुनरुत्पादन पूर्ण)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।