
CVE-2026-86350 के लिए डिस्क्लोज़र पैक और PoC, जो Apache Tomcat 9.0.121 में एक अनऑथेंटिकेटेड HTTP/2 रिक्वेस्ट हेडर मिक्स-अप (CWE-444) है, जिसमें लैब रिप्रोडक्शन और पैच मार्गदर्शन शामिल है।
abraxaslabs.tech · github.com/abraxas · @abraxas_null · CVE-2026-86350
Apache Tomcat 9.0.121 — Apache Software Foundation
Apache Tomcat में HTTP/2 अनुरोधों की असंगत व्याख्या ('HTTP Request/Response smuggling') भेद्यता, जो CVE-2026-41293 के फिक्स में एक रिग्रेशन के कारण उत्पन्न हुई है, अनुरोध हेडर मिक्स-अप को ट्रिगर कर सकती है।
| CVE | CVE-2026-86350 · CVE.org |
| CWE | CWE-444 |
| CVSS | Critical: 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
| Product | Apache Tomcat |
| Affected | 9.0.121 तक के सभी संस्करण (सम्मिलित) |
| Patched | 9.0.122 और बाद के संस्करण |
| Auth | unauthenticated (स्रोत मैप देखें) |
| License | GNU Affero GPL v3.0 |
| Lab | केवल 127.0.0.1 · vendor/client disclosure pack, स्कैनर नहीं |
java/org/apache/coyote/http2/HpackDecoder.java और HPackHuffman.java। Patch 9.0.122 commit 5adadc4e / 11.0.26 192bc749 प्रारंभिक सत्यापन को वापस लेता है।
GET/header.jspHTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2ProtocolHEADERS stream 1: invalid field value trailing space then x-lab-witnessHpackDecoder.readHpackString throws IllegalArgumentException mid-blockdynamic table missing the marker; stream 2 indexes the markerdecoder mix-up or COMPRESSION_ERROR / GOAWAYstream 1 पर अमान्य HTTP/2 फ़ील्ड के बाद, stream 2 एक साफ़ 200 नहीं है (GOAWAY, RST, या marker mix-up)।
पहले यह करें: Apache Tomcat को 9.0.122 या नए संस्करण में अपडेट करें।
अपग्रेड के बाद सत्यापित करें
CVE-2026-86350-Abraxas-Labs.py को फिर से चलाएँ: mapped witness नहीं दिखना चाहिए।यदि आप तुरंत अपडेट नहीं कर सकते
लक्ष्य केवल http://127.0.0.1:8088 (या जो loopback आपने बाइंड किया है)। इस स्क्रिप्ट को इंटरनेट पर निर्देशित न करें।
python3 CVE-2026-86350-Abraxas-Labs.py
सफलता प्रतिक्रिया बॉडी में ऊपर दिया गया witness है। सामान्य 200 HTML यह नहीं है।
प्रतिलिपि के लिए उपयोग किया गया loopback स्टैक। आधिकारिक इमेज, जब तक कि इस फ़ोल्डर में कोई Dockerfile स्रोत से बिल्ड न करे।
cd lab
docker compose up --force-recreate
यदि YAML किसी स्थानीय डायरेक्टरी को माउंट करता है (संस्करण तालिका से plugin zip / source tag) तो भेद्य उत्पाद ट्री को Compose के बगल में बाइंड करें। 127.0.0.1 के अलावा कुछ भी प्रकाशित न करें।
# CVE-2026-86350
CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.
## Description
A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.
## Product
Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.
यह disclosure pack GNU Affero General Public License v3.0 के अंतर्गत लाइसेंस प्राप्त है। LICENSE देखें।
यह pack vendor, साइट स्वामी, और लाइसेंस प्राप्त लैब्स के लिए है। स्क्रिप्ट 127.0.0.1 से बात करती है। उन सिस्टम के विरुद्ध इसका उपयोग करना जिनके आप स्वामी नहीं हैं, Abraxas Labs द्वारा अधिकृत नहीं है। कोई वारंटी नहीं।