Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-86350 — Pacchetto di divulgazione e PoC per CVE-2026-86350, un header mix-up di richieste HTTP/2 non autenticate (CWE-444) in Apache Tomcat 9.0.121, con riproduzione in laboratorio e guida alla patch. | Kitploit
Strumenti/GitHubGitHub/abraxas/cve-2026-86350
Analisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebPenetration TestingLab e Pratica
GitHubabraxas/cve-2026-86350

CVE-2026-86350

Pacchetto di divulgazione e PoC per CVE-2026-86350, un header mix-up di richieste HTTP/2 non autenticate (CWE-444) in Apache Tomcat 9.0.121, con riproduzione in laboratorio e guida alla patch.

Vedi Repository
21 giorno faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Abraxas Labs — CVE-2026-86350

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-86350

CVE-2026-86350

Apache Tomcat 9.0.121 — Apache Software Foundation

Interpretazione incoerente delle richieste HTTP/2 (vulnerabilità di 'HTTP Request/Response smuggling') in Apache Tomcat causata da una regressione nella correzione per CVE-2026-41293 può causare un mix-up degli header di richiesta.

CVECVE-2026-86350 · CVE.org
CWECWE-444
CVSSCritico: 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
ProdottoApache Tomcat
Affettetutte le versioni fino alla 9.0.121 (inclusa)
Corrette9.0.122 e successive
Authnon autenticato (vedi source map)
LicenzaGNU Affero GPL v3.0
Labsolo 127.0.0.1 · pacchetto di divulgazione vendor/client, non uno scanner

Advisory (dal source map)

java/org/apache/coyote/http2/HpackDecoder.java e HPackHuffman.java. La patch 9.0.122 commit 5adadc4e / 11.0.26 192bc749 ripristina la validazione anticipata.


Entry

  • Metodo: GET
  • Percorso: /header.jsp
  • Router: HEADERS HTTP/2 non autenticati. HpackDecoder/HPackHuffman validano durante la decodifica (refactor di CVE-2026-41293). Un campo non valido genera un'eccezione; i campi successivi saltano la tabella dinamica.
  • Note: CVE-2026-86350 CWE-444 Tomcat 9.0.121 non autenticato. Witness: secondo stream sulla stessa connessione GOAWAY/RST o header misti dopo un campo non valido. Non è una reverse shell.

Catena di chiamata

  • HTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2Protocol
  • HEADERS stream 1: invalid field value trailing space then x-lab-witness
  • HpackDecoder.readHpackString throws IllegalArgumentException mid-block
  • dynamic table missing the marker; stream 2 indexes the marker
  • decoder mix-up or COMPRESSION_ERROR / GOAWAY

Precondizioni del lab

  • Tomcat 9.0.118-9.0.121 o 10.1.55-59 o 11.0.22-25
  • HTTP/2 abilitato (h2 o h2c)
  • webapp examples presente per l'oracolo degli header (Apache elenca anche la rimozione di examples come mitigazione)

Witness

Dopo un campo HTTP/2 non valido sullo stream 1, lo stream 2 non è un 200 pulito (GOAWAY, RST o mix-up del marker).

Non è successo

  • stream 1 RST e stream 2 200 (comportamento della 9.0.122 corretta)
  • solo HTTP/1.1
  • reverse shell

Patch / remediation

Fai questo per primo: Aggiorna Apache Tomcat alla 9.0.122 o successiva.

Verifica dopo l'aggiornamento

  • Riesegui CVE-2026-86350-Abraxas-Labs.py contro la build corretta: il witness mappato non deve comparire.
  • Conferma l'advisory del vendor / il changeset nell'albero distribuito (vedi riferimenti).
  • Una firma WAF è un ritardo, non una patch.

Se non puoi aggiornare immediatamente

  • Disabilita o isola il componente interessato.
  • Cerca la condizione witness in produzione (nuovi utenti privilegiati, file inattesi, righe iniettate — qualunque cosa indichi la mappa di questa CVE).

Riproduzione (lab autorizzato)

Target solo http://127.0.0.1:8088 (o il loopback a cui ti sei associato). Non puntare questo script verso internet.

root@kitploit:~
python3 CVE-2026-86350-Abraxas-Labs.py

Il successo è il witness sopra nel corpo della risposta. Un generico HTML 200 non lo è.


Immagini del lab

Stack loopback usato per la riproduzione. Immagini ufficiali a meno che un Dockerfile in questa cartella non venga compilato dal sorgente.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Associa l'albero del prodotto vulnerabile accanto a Compose se lo YAML monta una directory locale (zip del plugin / tag del sorgente dalla tabella delle versioni). Non pubblicare nulla tranne 127.0.0.1.


Riferimenti

  • CVE-2026-86350 · NVD

  • CVE-2026-86350 · CVE.org

  • tomcat.apache.org/security-9.html

  • lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc

  • www.cve.org/CVERecord?id=CVE-2026-86350

  • github.com/apache/tomcat/commit/5adadc4ef413d5050f664d40800bbff74bd5d5ed

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Record (strutturati)

root@kitploit:~
# CVE-2026-86350

CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.

## Description

A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.

## Product

Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.

Licenza

Questo pacchetto di divulgazione è concesso in licenza sotto la GNU Affero General Public License v3.0. Vedi LICENSE.


Disclaimer

Questo pacchetto è destinato al vendor, al proprietario del sito e ai lab autorizzati. Lo script comunica con 127.0.0.1. Usarlo contro sistemi che non possiedi non è autorizzato da Abraxas Labs. Nessuna garanzia.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Scarica lo strumento