Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-86350 — CVE-2026-86350 のディスクロージャーパックおよび PoC。Apache Tomcat 9.0.121 における未認証の HTTP/2 リクエストヘッダー混同 (CWE-444) で、ラボでの再現手順とパッチガイダンスを含む。 | Kitploit
ツール/GitHubGitHub/abraxas/cve-2026-86350
脆弱性分析エクスプロイトウェブアプリケーション悪用ウェブセキュリティペネトレーションテストラボと実践
GitHubabraxas/cve-2026-86350

CVE-2026-86350

CVE-2026-86350 のディスクロージャーパックおよび PoC。Apache Tomcat 9.0.121 における未認証の HTTP/2 リクエストヘッダー混同 (CWE-444) で、ラボでの再現手順とパッチガイダンスを含む。

リポジトリを見る
21日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Abraxas Labs — CVE-2026-86350

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-86350

CVE-2026-86350

Apache Tomcat 9.0.121 — Apache Software Foundation

Apache Tomcat における HTTP/2 リクエストの解釈の不一致(「HTTP Request/Response smuggling」)脆弱性。CVE-2026-41293 の修正におけるリグレッションに起因し、リクエストヘッダーの取り違えを引き起こす可能性がある。

CVECVE-2026-86350 · CVE.org
CWECWE-444
CVSSCritical: 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
ProductApache Tomcat
Affected9.0.121 までのすべてのバージョン(含む)
Patched9.0.122 以降
Auth認証不要(ソースマップを参照)
LicenseGNU Affero GPL v3.0
Lab127.0.0.1 のみ · ベンダー/クライアント開示パックであり、スキャナーではない

アドバイザリ(ソースマップより)

java/org/apache/coyote/http2/HpackDecoder.java および HPackHuffman.java。パッチ 9.0.122 コミット 5adadc4e / 11.0.26 192bc749 は早期検証を revert する。


エントリ

  • Method: GET
  • Path: /header.jsp
  • Router: 認証不要の HTTP/2 HEADERS。HpackDecoder/HPackHuffman はデコード中に検証する(CVE-2026-41293 のリファクタリング)。無効なフィールドは例外をスローし、以降のフィールドは動的テーブルをスキップする。
  • Notes: 認証不要の CVE-2026-86350 CWE-444 Tomcat 9.0.121。ウィットネス: 同一コネクション上の 2 番目のストリームで GOAWAY/RST、または無効なフィールドの後にヘッダーが混在する。リバースシェルではない。

コールチェーン

  • HTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2Protocol
  • HEADERS stream 1: invalid field value trailing space then x-lab-witness
  • HpackDecoder.readHpackString throws IllegalArgumentException mid-block
  • dynamic table missing the marker; stream 2 indexes the marker
  • decoder mix-up or COMPRESSION_ERROR / GOAWAY

ラボの前提条件

  • Tomcat 9.0.118-9.0.121 または 10.1.55-59 または 11.0.22-25
  • HTTP/2 が有効(h2 または h2c)
  • ヘッダーオラクル用に examples webapp が存在すること(Apache は examples の削除も緩和策として挙げている)

ウィットネス

ストリーム 1 で無効な HTTP/2 フィールドの後、ストリーム 2 がクリーンな 200 にならない(GOAWAY、RST、またはマーカーの取り違え)。

成功ではないもの

  • ストリーム 1 が RST でストリーム 2 が 200(パッチ適用済み 9.0.122 の挙動)
  • HTTP/1.1 のみ
  • リバースシェル

パッチ / 修復

まずこれを実施: Apache Tomcat を 9.0.122 以降に更新する。

アップグレード後の確認

  • パッチ適用済みビルドに対して CVE-2026-86350-Abraxas-Labs.py を再実行する: マップされたウィットネスが出現しないことを確認する。
  • デプロイされたツリーでベンダーアドバイザリ / チェンジセットを確認する(参考文献を参照)。
  • WAF シグネチャは遅延であり、パッチではない。

すぐに更新できない場合

  • 影響を受けるコンポーネントを無効化または隔離する。
  • 本番環境でウィットネス条件をハントする(新たな特権ユーザー、予期しないファイル、注入された行など、この CVE のマップが示すもの)。

再現(許可されたラボ)

http://127.0.0.1:8088(またはバインドしたループバック)のみを対象とすること。このスクリプトをインターネットに向けないこと。

root@kitploit:~
python3 CVE-2026-86350-Abraxas-Labs.py

成功とは、レスポンスボディに上記のウィットネスが現れることである。一般的な 200 HTML ではない。


ラボイメージ

再現に使用したループバックスタック。このフォルダ内の Dockerfile がソースからビルドする場合を除き、公式イメージを使用。

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

YAML がローカルディレクトリをマウントする場合(バージョン表のプラグイン zip / ソースタグ)、Compose の隣に脆弱な製品ツリーをバインドすること。127.0.0.1 以外には何も公開しないこと。


参考文献

  • CVE-2026-86350 · NVD

  • CVE-2026-86350 · CVE.org

  • tomcat.apache.org/security-9.html

  • lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc

  • www.cve.org/CVERecord?id=CVE-2026-86350

  • github.com/apache/tomcat/commit/5adadc4ef413d5050f664d40800bbff74bd5d5ed

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


レコード(構造化)

root@kitploit:~
# CVE-2026-86350

CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.

## Description

A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.

## Product

Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.

ライセンス

この開示パックは GNU Affero General Public License v3.0 の下でライセンスされている。LICENSE を参照。


免責事項

このパックはベンダー、サイト所有者、およびライセンスを受けたラボ向けである。スクリプトは 127.0.0.1 と通信する。所有していないシステムに対して使用することは Abraxas Labs によって許可されていない。保証はない。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

ツールをダウンロード