CVE-2026-86350
Apache Tomcat: регрессия в исправлении для CVE-2026-41293 может вызвать перепутывание заголовков запроса
- Опубликовано
- 23 сент. 2026 г.
- Обновлено
- 23 сент. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 26 сент. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NРезюме
Несогласованная интерпретация HTTP/2-запросов (уязвимость «HTTP Request/Response smuggling») в Apache Tomcat, вызванная регрессией в исправлении для CVE-2026-41293, может привести к перепутыванию заголовков запросов. Эта проблема затрагивает Apache Tomcat: с 11.0.22 по 11.0.25, с 10.1.55 по 10.1.59, с 9.0.118 по 9.0.121. Пользователям рекомендуется обновиться до версии 11.0.26, 10.1.60 или 9.0.122, в которых эта проблема исправлена.
Источники
Пакет раскрытия и PoC для CVE-2026-86350 — неаутентифицированная путаница заголовков HTTP/2-запросов (CWE-444) в Apache Tomcat 9.0.121, с воспроизведением в лабораторных условиях и рекомендациями по исправлению.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.