Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-86350 — CVE-2026-86350 के लिए डिस्क्लोज़र पैक और PoC, जो Apache Tomcat 9.0.121 में एक अनऑथेंटिकेटेड HTTP/2 रिक्वेस्ट हेडर मिक्स-अप (CWE-444) है, जिसमें लैब रिप्रोडक्शन और पैच मार्गदर्शन शामिल है। | Kitploit
उपकरण/GitHubGitHub/abraxas/cve-2026-86350
भेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणवेब सुरक्षापेनिट्रेशन टेस्टिंगलैब और अभ्यास
GitHubabraxas/cve-2026-86350

CVE-2026-86350

CVE-2026-86350 के लिए डिस्क्लोज़र पैक और PoC, जो Apache Tomcat 9.0.121 में एक अनऑथेंटिकेटेड HTTP/2 रिक्वेस्ट हेडर मिक्स-अप (CWE-444) है, जिसमें लैब रिप्रोडक्शन और पैच मार्गदर्शन शामिल है।

रिपॉजिटरी देखें
21 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

Abraxas Labs — CVE-2026-86350

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-86350

CVE-2026-86350

Apache Tomcat 9.0.121 — Apache Software Foundation

Apache Tomcat में HTTP/2 अनुरोधों की असंगत व्याख्या ('HTTP Request/Response smuggling') भेद्यता, जो CVE-2026-41293 के फिक्स में एक रिग्रेशन के कारण उत्पन्न हुई है, अनुरोध हेडर मिक्स-अप को ट्रिगर कर सकती है।

CVECVE-2026-86350 · CVE.org
CWECWE-444
CVSSCritical: 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
ProductApache Tomcat
Affected9.0.121 तक के सभी संस्करण (सम्मिलित)
Patched9.0.122 और बाद के संस्करण
Authunauthenticated (स्रोत मैप देखें)
LicenseGNU Affero GPL v3.0
Labकेवल 127.0.0.1 · vendor/client disclosure pack, स्कैनर नहीं

Advisory (स्रोत मैप से)

java/org/apache/coyote/http2/HpackDecoder.java और HPackHuffman.java। Patch 9.0.122 commit 5adadc4e / 11.0.26 192bc749 प्रारंभिक सत्यापन को वापस लेता है।


Entry

  • Method: GET
  • Path: /header.jsp
  • Router: Unauthenticated HTTP/2 HEADERS। HpackDecoder/HPackHuffman डिकोड के दौरान सत्यापन करते हैं (CVE-2026-41293 रिफैक्टर)। अमान्य फ़ील्ड थ्रो करता है; बाद के फ़ील्ड डायनामिक टेबल को छोड़ देते हैं।
  • Notes: Unauthenticated CVE-2026-86350 CWE-444 Tomcat 9.0.121। Witness: उसी कनेक्शन पर दूसरा स्ट्रीम GOAWAY/RST या अमान्य फ़ील्ड के बाद मिक्स्ड हेडर। रिवर्स शेल नहीं।

Call chain

  • HTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2Protocol
  • HEADERS stream 1: invalid field value trailing space then x-lab-witness
  • HpackDecoder.readHpackString throws IllegalArgumentException mid-block
  • dynamic table missing the marker; stream 2 indexes the marker
  • decoder mix-up or COMPRESSION_ERROR / GOAWAY

Lab preconditions

  • Tomcat 9.0.118-9.0.121 या 10.1.55-59 या 11.0.22-25
  • HTTP/2 सक्षम (h2 या h2c)
  • header oracle के लिए examples webapp मौजूद होना चाहिए (Apache ने examples हटाने को भी एक mitigation के रूप में सूचीबद्ध किया है)

Witness

stream 1 पर अमान्य HTTP/2 फ़ील्ड के बाद, stream 2 एक साफ़ 200 नहीं है (GOAWAY, RST, या marker mix-up)।

Not success

  • stream 1 RST और stream 2 200 (patched 9.0.122 व्यवहार)
  • केवल HTTP/1.1
  • रिवर्स शेल

Patch / remediation

पहले यह करें: Apache Tomcat को 9.0.122 या नए संस्करण में अपडेट करें।

अपग्रेड के बाद सत्यापित करें

  • patched बिल्ड के विरुद्ध CVE-2026-86350-Abraxas-Labs.py को फिर से चलाएँ: mapped witness नहीं दिखना चाहिए।
  • deployed tree में vendor advisory / changeset की पुष्टि करें (references देखें)।
  • WAF सिग्नेचर एक विलंब है, पैच नहीं।

यदि आप तुरंत अपडेट नहीं कर सकते

  • प्रभावित कंपोनेंट को अक्षम या अलग करें।
  • प्रोडक्शन पर witness स्थिति की तलाश करें (नए विशेषाधिकार प्राप्त उपयोगकर्ता, अप्रत्याशित फ़ाइलें, इंजेक्ट की गई पंक्तियाँ — जो भी इस CVE का मैप नाम देता है)।

Reproduction (authorized lab)

लक्ष्य केवल http://127.0.0.1:8088 (या जो loopback आपने बाइंड किया है)। इस स्क्रिप्ट को इंटरनेट पर निर्देशित न करें।

root@kitploit:~
python3 CVE-2026-86350-Abraxas-Labs.py

सफलता प्रतिक्रिया बॉडी में ऊपर दिया गया witness है। सामान्य 200 HTML यह नहीं है।


Lab images

प्रतिलिपि के लिए उपयोग किया गया loopback स्टैक। आधिकारिक इमेज, जब तक कि इस फ़ोल्डर में कोई Dockerfile स्रोत से बिल्ड न करे।

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

यदि YAML किसी स्थानीय डायरेक्टरी को माउंट करता है (संस्करण तालिका से plugin zip / source tag) तो भेद्य उत्पाद ट्री को Compose के बगल में बाइंड करें। 127.0.0.1 के अलावा कुछ भी प्रकाशित न करें।


References

  • CVE-2026-86350 · NVD

  • CVE-2026-86350 · CVE.org

  • tomcat.apache.org/security-9.html

  • lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc

  • www.cve.org/CVERecord?id=CVE-2026-86350

  • github.com/apache/tomcat/commit/5adadc4ef413d5050f664d40800bbff74bd5d5ed

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Records (structured)

root@kitploit:~
# CVE-2026-86350

CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.

## Description

A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.

## Product

Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.

License

यह disclosure pack GNU Affero General Public License v3.0 के अंतर्गत लाइसेंस प्राप्त है। LICENSE देखें।


Disclaimer

यह pack vendor, साइट स्वामी, और लाइसेंस प्राप्त लैब्स के लिए है। स्क्रिप्ट 127.0.0.1 से बात करती है। उन सिस्टम के विरुद्ध इसका उपयोग करना जिनके आप स्वामी नहीं हैं, Abraxas Labs द्वारा अधिकृत नहीं है। कोई वारंटी नहीं।

abraxaslabs.tech · github.com/abraxas · @abraxas_null

टूल डाउनलोड करें