Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-86350 — CVE-2026-86350 的披露包与 PoC,该漏洞是 Apache Tomcat 9.0.121 中的一个未认证 HTTP/2 请求头混淆漏洞(CWE-444),包含实验环境复现和补丁指导。 | Kitploit
工具/GitHubGitHub/abraxas/cve-2026-86350
漏洞分析漏洞利用Web应用程序漏洞利用Web安全渗透测试实验室与实践
GitHubabraxas/cve-2026-86350

CVE-2026-86350

CVE-2026-86350 的披露包与 PoC,该漏洞是 Apache Tomcat 9.0.121 中的一个未认证 HTTP/2 请求头混淆漏洞(CWE-444),包含实验环境复现和补丁指导。

查看仓库
21天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Abraxas Labs — CVE-2026-86350

abraxaslabs.tech  ·  github.com/abraxas  ·  @abraxas_null  ·  CVE-2026-86350

CVE-2026-86350

Apache Tomcat 9.0.121 — Apache Software Foundation

Apache Tomcat 中对 HTTP/2 请求解释不一致(“HTTP 请求/响应走私”)漏洞,由 CVE-2026-41293 修复中的回归引起,可触发请求头混淆。

CVECVE-2026-86350 · CVE.org
CWECWE-444
CVSS严重:9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
产品Apache Tomcat
受影响版本所有版本 直至 9.0.121(含)
已修复版本9.0.122 及更高版本
认证无需认证(见 source map)
许可证GNU Affero GPL v3.0
实验环境仅限 127.0.0.1 · 厂商/客户披露包,非扫描器

公告(来自 source map)

java/org/apache/coyote/http2/HpackDecoder.java 和 HPackHuffman.java。补丁 9.0.122 commit 5adadc4e / 11.0.26 192bc749 回退了早期验证。


入口

  • 方法: GET
  • 路径: /header.jsp
  • 路由: 未认证的 HTTP/2 HEADERS。HpackDecoder/HPackHuffman 在解码期间进行验证(CVE-2026-41293 重构)。无效字段抛出异常;后续字段跳过动态表。
  • 备注: 未认证的 CVE-2026-86350 CWE-444 Tomcat 9.0.121。见证:同一连接上的第二个流出现 GOAWAY/RST,或在无效字段后出现混合请求头。不是反弹 shell。

调用链

  • HTTP/2 prior-knowledge preface to :8080 UpgradeProtocol Http2Protocol
  • HEADERS stream 1: invalid field value trailing space then x-lab-witness
  • HpackDecoder.readHpackString throws IllegalArgumentException mid-block
  • dynamic table missing the marker; stream 2 indexes the marker
  • decoder mix-up or COMPRESSION_ERROR / GOAWAY

实验环境前提条件

  • Tomcat 9.0.118-9.0.121 或 10.1.55-59 或 11.0.22-25
  • 启用 HTTP/2(h2 或 h2c)
  • 存在 examples webapp 以用于 header oracle(Apache 也将移除 examples 列为缓解措施)

见证

在流 1 上出现无效 HTTP/2 字段后,流 2 不是干净的 200(GOAWAY、RST 或标记混淆)。

非成功

  • 流 1 RST 且流 2 200(已修复的 9.0.122 行为)
  • 仅 HTTP/1.1
  • 反弹 shell

补丁 / 修复

首先执行此操作: 将 Apache Tomcat 更新至 9.0.122 或更新版本。

升级后验证

  • 针对已修复的构建重新运行 CVE-2026-86350-Abraxas-Labs.py:映射的见证必须不出现。
  • 确认部署树中的厂商公告 / 变更集(见参考资料)。
  • WAF 签名是延迟,不是补丁。

如果无法立即更新

  • 禁用或隔离受影响的组件。
  • 在生产环境中搜寻见证条件(新的特权用户、意外文件、注入的行——即此 CVE 的 map 所指出的任何内容)。

复现(授权实验环境)

仅针对 http://127.0.0.1:8088(或你绑定的回环地址)。不要将此脚本指向互联网。

root@kitploit:~
python3 CVE-2026-86350-Abraxas-Labs.py

成功即响应体中出现上述见证。通用的 200 HTML 不是。


实验环境镜像

用于复现的回环栈。除非此文件夹中的 Dockerfile 从源码构建,否则使用官方镜像。

  • lab/docker-compose.yml
  • lab/Dockerfile
root@kitploit:~
cd lab
docker compose up --force-recreate

如果 YAML 挂载本地目录(来自版本表的插件 zip / 源码标签),请将易受攻击的产品树绑定到 Compose 旁边。除 127.0.0.1 外不要发布任何内容。


参考资料

  • CVE-2026-86350 · NVD

  • CVE-2026-86350 · CVE.org

  • tomcat.apache.org/security-9.html

  • lists.apache.org/thread/mss45z99lcdd5dtpgcn45dy82f3toswc

  • www.cve.org/CVERecord?id=CVE-2026-86350

  • github.com/apache/tomcat/commit/5adadc4ef413d5050f664d40800bbff74bd5d5ed

  • Abraxas Labs: abraxaslabs.tech · github.com/abraxas · @abraxas_null


记录(结构化)

root@kitploit:~
# CVE-2026-86350

CWE: CWE-444
CVSS: Critical 9.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (CISA-ADP). Apache: Important.

## Description

A regression in the CVE-2026-41293 HTTP/2 header-validation refactor can mix request headers. Invalid HPACK fields abort decode so later fields never enter the dynamic table; the next stream on the connection then interprets indexes against a desynced table.

## Product

Apache Tomcat 9.0.121 (fixed in 9.0.122; also 10.1.60 and 11.0.26). Lab oracle is HPACK desync, not RCE.

许可证

本披露包依据 GNU Affero General Public License v3.0 许可。见 LICENSE。


免责声明

本包面向厂商、站点所有者及授权实验环境。该脚本仅与 127.0.0.1 通信。Abraxas Labs 未授权将其用于你并不拥有的系统。不提供任何担保。

abraxaslabs.tech · github.com/abraxas · @abraxas_null

下载工具