CVE-2026-86350
위험게시됨
Apache Tomcat: CVE-2026-41293 수정의 회귀 문제로 요청 헤더 혼동이 발생할 수 있음
- 게시됨
- 2026. 9. 23.
- 업데이트됨
- 2026. 9. 23.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 9. 26.
기본 CVSS
9.1/ 10위험
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N요약
Apache Tomcat의 HTTP/2 요청 해석 불일치('HTTP Request/Response smuggling') 취약점은 CVE-2026-41293 수정의 회귀(regression)로 인해 발생하며, 요청 헤더 뒤섞임(request header mix-up)을 유발할 수 있습니다. 이 문제는 Apache Tomcat: 11.0.22부터 11.0.25까지, 10.1.55부터 10.1.59까지, 9.0.118부터 9.0.121까지에 영향을 미칩니다. 사용자는 이 문제를 수정한 버전 11.0.26, 10.1.60 또는 9.0.122로 업그레이드할 것을 권장합니다.
소스
CVE-2026-86350에 대한 공개 패키지 및 PoC로, Apache Tomcat 9.0.121에서 발생하는 인증되지 않은 HTTP/2 요청 헤더 혼동(CWE-444) 취약점이며, 실습 재현 및 패치 지침을 포함합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.