Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-86350 — Pacote de divulgação e PoC para CVE-2026-86350, uma confusão de cabeçalhos de requisição HTTP/2 não autenticada (CWE-444) no Apache Tomcat 9.0.121, com reprodução em laboratório e orientação de patch. | Kitploit
Ferramentas/GitHubGitHub/abraxas/cve-2026-86350
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebSegurança WebTestes de PenetraçãoLabs e Prática
GitHubabraxas/cve-2026-86350

CVE-2026-86350

Pacote de divulgação e PoC para CVE-2026-86350, uma confusão de cabeçalhos de requisição HTTP/2 não autenticada (CWE-444) no Apache Tomcat 9.0.121, com reprodução em laboratório e orientação de patch.

Ver Repositório
2há 1 diaAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Abraxas Labs — CVE-2026-86350

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-86350

CVE-2026-86350

Apache Tomcat 9.0.121 — Apache Software Foundation

Interpretação inconsistente de requisições HTTP/2 (vulnerabilidade de 'HTTP Request/Response smuggling') no Apache Tomcat, causada por uma regressão na correção da CVE-2026-41293, pode provocar mistura de cabeçalhos de requisição.

CVECVE-2026-86350 · CVE.org
CWECWE-444
CVSSCrítico: 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
ProdutoApache Tomcat
Afetadotodas as versões até 9.0.121 (inclusive)
Corrigido9.0.122 e posteriores
Autenticaçãonão autenticado (ver mapa de origem)
LicençaGNU Affero GPL v3.0
Labapenas 127.0.0.1 · pacote de divulgação para fornecedor/cliente, não é um scanner

Aviso (do mapa de origem)

java/org/apache/coyote/http2/HpackDecoder.java e HPackHuffman.java. O patch 9.0.122 commit 5adadc4e / 11.0.26 192bc749 reverte a validação antecipada.


Entrada

  • Método: GET
  • Caminho: /header.jsp
  • Roteador: HEADERS HTTP/2 não autenticados. HpackDecoder/HPackHuffman validam durante a decodificação (refatoração da CVE-2026-41293). Campo inválido lança exceção; campos posteriores ignoram a tabela dinâmica.
  • Notas: CVE-2026-86350 CWE-444 Tomcat 9.0.121 não autenticado. Testemunho: segundo stream na mesma conexão GOAWAY/RST ou cabeçalhos misturados após um campo inválido. Não é um reverse shell.

Cadeia de chamadas

  • HTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2Protocol
  • HEADERS stream 1: invalid field value trailing space then x-lab-witness
  • HpackDecoder.readHpackString throws IllegalArgumentException mid-block
  • dynamic table missing the marker; stream 2 indexes the marker
  • decoder mix-up or COMPRESSION_ERROR / GOAWAY

Pré-condições do lab

  • Tomcat 9.0.118-9.0.121 ou 10.1.55-59 ou 11.0.22-25
  • HTTP/2 habilitado (h2 ou h2c)
  • webapp examples presente para o oráculo de cabeçalho (a Apache também lista a remoção do examples como mitigação)

Testemunho

Após campo HTTP/2 inválido no stream 1, o stream 2 não é um 200 limpo (GOAWAY, RST ou mistura de marcador).

Não é sucesso

  • stream 1 RST e stream 2 200 (comportamento corrigido na 9.0.122)
  • apenas HTTP/1.1
  • reverse shell

Patch / remediação

Faça isto primeiro: Atualize o Apache Tomcat para 9.0.122 ou mais recente.

Verifique após a atualização

  • Execute novamente CVE-2026-86350-Abraxas-Labs.py contra a build corrigida: o testemunho mapeado não deve aparecer.
  • Confirme o aviso do fornecedor / changeset na árvore implantada (ver referências).
  • Uma assinatura de WAF é atraso, não é patch.

Se não puder atualizar imediatamente

  • Desabilite ou isole o componente afetado.
  • Procure a condição de testemunho em produção (novos usuários privilegiados, arquivos inesperados, linhas injetadas — o que o mapa desta CVE nomear).

Reprodução (lab autorizado)

Alvo apenas http://127.0.0.1:8088 (ou o loopback que você vinculou). Não aponte este script para a internet.

root@kitploit:~
python3 CVE-2026-86350-Abraxas-Labs.py

Sucesso é o testemunho acima no corpo da resposta. HTML 200 genérico não é isso.


Imagens do lab

Stack de loopback usada para reproduzir. Imagens oficiais, a menos que um Dockerfile nesta pasta faça build a partir do código-fonte.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Vincule a árvore do produto vulnerável ao lado do Compose se o YAML montar um diretório local (zip do plugin / tag de código-fonte da tabela de versões). Não publique nada exceto 127.0.0.1.


Referências

  • CVE-2026-86350 · NVD

  • CVE-2026-86350 · CVE.org

  • tomcat.apache.org/security-9.html

  • lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc

  • www.cve.org/CVERecord?id=CVE-2026-86350

  • github.com/apache/tomcat/commit/5adadc4ef413d5050f664d40800bbff74bd5d5ed

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Registros (estruturados)

root@kitploit:~
# CVE-2026-86350

CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.

## Description

A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.

## Product

Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.

Licença

Este pacote de divulgação está licenciado sob a GNU Affero General Public License v3.0. Ver LICENSE.


Isenção de responsabilidade

Este pacote é destinado ao fornecedor, ao proprietário do site e a labs licenciados. O script se comunica com 127.0.0.1. Usá-lo contra sistemas que você não possui não é autorizado pela Abraxas Labs. Sem garantias.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Baixar ferramenta