Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-86350 — Пакет раскрытия и PoC для CVE-2026-86350 — неаутентифицированная путаница заголовков HTTP/2-запросов (CWE-444) в Apache Tomcat 9.0.121, с воспроизведением в лабораторных условиях и рекомендациями по исправлению. | Kitploit
Инструменты/GitHubGitHub/abraxas/cve-2026-86350
Анализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийВеб-безопасностьТестирование на ПроникновениеЛаборатории и Практика
GitHubabraxas/cve-2026-86350

CVE-2026-86350

Пакет раскрытия и PoC для CVE-2026-86350 — неаутентифицированная путаница заголовков HTTP/2-запросов (CWE-444) в Apache Tomcat 9.0.121, с воспроизведением в лабораторных условиях и рекомендациями по исправлению.

Репозиторий
21 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Abraxas Labs — CVE-2026-86350

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-86350

CVE-2026-86350

Apache Tomcat 9.0.121 — Apache Software Foundation

Несогласованная интерпретация HTTP/2-запросов (уязвимость «HTTP Request/Response smuggling») в Apache Tomcat, вызванная регрессией в исправлении для CVE-2026-41293, может приводить к перепутыванию заголовков запроса.

CVECVE-2026-86350 · CVE.org
CWECWE-444
CVSSCritical: 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
ПродуктApache Tomcat
Затронутывсе версии вплоть до 9.0.121 (включительно)
Исправлено9.0.122 и новее
Аутентификацияне требуется (см. карту исходников)
ЛицензияGNU Affero GPL v3.0
Лабораториятолько 127.0.0.1 · пакет для раскрытия вендору/клиенту, не сканер

Рекомендации (из карты исходников)

java/org/apache/coyote/http2/HpackDecoder.java и HPackHuffman.java. Патч 9.0.122 коммит 5adadc4e / 11.0.26 192bc749 откатывает раннюю валидацию.


Точка входа

  • Метод: GET
  • Путь: /header.jsp
  • Маршрутизатор: неаутентифицированные HTTP/2 HEADERS. HpackDecoder/HPackHuffman выполняют валидацию во время декодирования (рефакторинг CVE-2026-41293). Недопустимое поле вызывает исключение; последующие поля пропускают динамическую таблицу.
  • Примечания: неаутентифицированная CVE-2026-86350 CWE-444 Tomcat 9.0.121. Свидетельство: второй поток на том же соединении GOAWAY/RST или смешанные заголовки после недопустимого поля. Не reverse shell.

Цепочка вызовов

  • HTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2Protocol
  • HEADERS stream 1: invalid field value trailing space then x-lab-witness
  • HpackDecoder.readHpackString throws IllegalArgumentException mid-block
  • dynamic table missing the marker; stream 2 indexes the marker
  • decoder mix-up or COMPRESSION_ERROR / GOAWAY

Предусловия лаборатории

  • Tomcat 9.0.118-9.0.121 или 10.1.55-59 или 11.0.22-25
  • HTTP/2 включён (h2 или h2c)
  • веб-приложение examples присутствует для оракула заголовков (Apache также указывает удаление examples как меру защиты)

Свидетельство

После недопустимого HTTP/2-поля в потоке 1 поток 2 не является чистым 200 (GOAWAY, RST или перепутывание маркера).

Не является успехом

  • поток 1 RST и поток 2 200 (поведение исправленной 9.0.122)
  • только HTTP/1.1
  • reverse shell

Патч / устранение

Сделайте это в первую очередь: обновите Apache Tomcat до 9.0.122 или новее.

Проверка после обновления

  • Повторно запустите CVE-2026-86350-Abraxas-Labs.py против исправленной сборки: отображённое свидетельство не должно появляться.
  • Подтвердите наличие рекомендации вендора / набора изменений в развёрнутом дереве (см. ссылки).
  • Сигнатура WAF — это отсрочка, а не патч.

Если вы не можете обновиться немедленно

  • Отключите или изолируйте затронутый компонент.
  • Ищите условие-свидетельство в продакшене (новые привилегированные пользователи, неожиданные файлы, внедрённые строки — всё, что названо в карте этой CVE).

Воспроизведение (авторизованная лаборатория)

Цель — только http://127.0.0.1:8088 (или тот loopback, который вы привязали). Не направляйте этот скрипт в интернет.

root@kitploit:~
python3 CVE-2026-86350-Abraxas-Labs.py

Успех — это свидетельство, описанное выше, в теле ответа. Обычный HTML с кодом 200 — это не оно.


Образы лаборатории

Loopback-стек, использованный для воспроизведения. Официальные образы, если только Dockerfile в этой папке не собирает из исходников.

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

Привяжите дерево уязвимого продукта рядом с Compose, если YAML монтирует локальный каталог (zip плагина / тег исходников из таблицы версий). Не публикуйте ничего, кроме 127.0.0.1.


Ссылки

  • CVE-2026-86350 · NVD

  • CVE-2026-86350 · CVE.org

  • tomcat.apache.org/security-9.html

  • lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc

  • www.cve.org/CVERecord?id=CVE-2026-86350

  • github.com/apache/tomcat/commit/5adadc4ef413d5050f664d40800bbff74bd5d5ed

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


Записи (структурированные)

root@kitploit:~
# CVE-2026-86350

CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.

## Description

A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.

## Product

Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.

Лицензия

Этот пакет раскрытия лицензирован под GNU Affero General Public License v3.0. См. LICENSE.


Отказ от ответственности

Этот пакет предназначен для вендора, владельца сайта и лицензированных лабораторий. Скрипт обращается к 127.0.0.1. Использование его против систем, которыми вы не владеете, не авторизовано Abraxas Labs. Без гарантий.

abraxaslabs.tech · github.com/abraxas · @abraxas_null

Скачать инструмент