CVE-2026-86350
Apache Tomcat: CVE-2026-41293 के फिक्स में रिग्रेशन अनुरोध हेडर मिक्स-अप को ट्रिगर कर सकता है
- प्रकाशित
- 23 सित॰ 2026
- अद्यतन
- 23 सित॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 26 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nसारांश
Apache Tomcat में HTTP/2 अनुरोधों की असंगत व्याख्या ('HTTP Request/Response smuggling') की भेद्यता, जो CVE-2026-41293 के फिक्स में एक रिग्रेशन के कारण उत्पन्न हुई है, अनुरोध हेडर मिक्स-अप को ट्रिगर कर सकती है। यह समस्या Apache Tomcat को प्रभावित करती है: 11.0.22 से 11.0.25 तक, 10.1.55 से 10.1.59 तक, 9.0.118 से 9.0.121 तक। उपयोगकर्ताओं को संस्करण 11.0.26, 10.1.60 या 9.0.122 में अपग्रेड करने की सलाह दी जाती है, जो इस समस्या को ठीक करते हैं।
स्रोत
CVE-2026-86350 के लिए डिस्क्लोज़र पैक और PoC, जो Apache Tomcat 9.0.121 में एक अनऑथेंटिकेटेड HTTP/2 रिक्वेस्ट हेडर मिक्स-अप (CWE-444) है, जिसमें लैब रिप्रोडक्शन और पैच मार्गदर्शन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।