CVE-2026-86350
Apache Tomcat: regressione nella correzione per CVE-2026-41293 può causare una confusione delle intestazioni delle richieste
- Pubblicato
- 23 set 2026
- Aggiornato
- 23 set 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 26 set 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NRiepilogo
Interpretazione incoerente delle richieste HTTP/2 ('HTTP Request/Response smuggling') vulnerabilità in Apache Tomcat causata da una regressione nella correzione per CVE-2026-41293 può causare la confusione delle intestazioni delle richieste. Questo problema riguarda Apache Tomcat: dalla versione 11.0.22 alla 11.0.25, dalla 10.1.55 alla 10.1.59, dalla 9.0.118 alla 9.0.121. Si consiglia agli utenti di aggiornare alla versione 11.0.26, 10.1.60 o 9.0.122, che risolvono il problema.
Fonti
Pacchetto di divulgazione e PoC per CVE-2026-86350, un header mix-up di richieste HTTP/2 non autenticate (CWE-444) in Apache Tomcat 9.0.121, con riproduzione in laboratorio e guida alla patch.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.