← volver
CVE-2026-34486highbajo ataqueCWE-311CWE-807

Apache Tomcat: Fix for CVE-2026-29146 allowed bypass of EncryptInterceptor

88Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.5epss 6.6%
de la publicación al arma32 días
Publicada en NVD9 abr
1ª PoC+32d
CISA KEV+117d
probabilidad de explotación
6.6%top 6% de las CVE
explotación observada
síCISA + VulnCheck
4 exploit(s) público(s)
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Afectado
2 productos (14 componentes)
Red Hat Enterprise Linux 6 · Red Hat Enterprise Linux 9
workaround: Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base, or stability.
Corregido
15 productos (150 componentes)
Red Hat Enterprise Linux AppStream (v. 10) · Red Hat Enterprise Linux AppStream EUS (v. 10.0) · Red Hat JBoss Web Server 7.0 on RHEL 10 · Red Hat JBoss Web Server 7.0 on RHEL 8 · Red Hat JBoss Web Server 7.0 on RHEL 9 · y otros 10
No afectado
6 productos (62 componentes) — porque el código vulnerable no está presente en el producto
Red Hat JBoss Web Server 7.0 on RHEL 10 · Red Hat JBoss Web Server 7.0 on RHEL 8 · Red Hat JBoss Web Server 7.0 on RHEL 9 · Red Hat Enterprise Linux 8 · Red Hat JBoss Web Server 5 · y otros 1
Acción exigida por CISAplazo federal: 2026-08-07

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

En resumen

Apache Tomcat tiene una falla que permite eludir el cifrado de datos sensibles debido a una corrección incompleta. Esto significa que los atacantes podrían interceptar y leer información privada que debería estar protegida.

Detalle técnico

CVE-2026-34486 implica un bypass del mecanismo EncryptInterceptor en Apache Tomcat versiones 11.0.20, 10.1.53 y 9.0.116. La vulnerabilidad resulta de una corrección insuficiente de CVE-2026-29146, permitiendo que los atacantes eludan las protecciones de cifrado para datos sensibles en tránsito. La explotación requiere acceso a nivel de red para interceptar comunicaciones, con impacto en la violación de confidencialidad de los payloads cifrados.

Resumen generado y traducido por IA a partir de la descripción oficial.
Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.