← voltar
CVE-2026-34486highsob ataqueCWE-311CWE-807

Apache Tomcat: Fix for CVE-2026-29146 allowed bypass of EncryptInterceptor

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.5epss 99%
da publicação à arma32 dias
Publicada no NVD9 de abr.
1ª PoC+32d
CISA KEV+117d
probabilidade de exploração
99%top 1% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
2 produtos (14 componentes)
Red Hat Enterprise Linux 6 · Red Hat Enterprise Linux 9
workaround: Mitigation for this issue is either not available or the currently available options do not meet the Red Hat Product Security criteria comprising ease of use and deployment, applicability to widespread installation base, or stability.
Corrigido
15 produtos (150 componentes)
Red Hat Enterprise Linux AppStream (v. 10) · Red Hat Enterprise Linux AppStream EUS (v. 10.0) · Red Hat JBoss Web Server 7.0 on RHEL 10 · Red Hat JBoss Web Server 7.0 on RHEL 8 · Red Hat JBoss Web Server 7.0 on RHEL 9 · e outros 10
Não afetado
6 produtos (62 componentes) — porque o código vulnerável não está presente no produto
Red Hat JBoss Web Server 7.0 on RHEL 10 · Red Hat JBoss Web Server 7.0 on RHEL 8 · Red Hat JBoss Web Server 7.0 on RHEL 9 · Red Hat Enterprise Linux 8 · Red Hat JBoss Web Server 5 · e outros 1
Ação exigida pela CISAprazo federal: 2026-08-07

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Em resumo

O Apache Tomcat possui uma falha que permite contornar a criptografia de dados sensíveis devido a uma correção incompleta. Isso significa que atacantes podem interceptar e ler informações privadas que deveriam estar protegidas.

Detalhe técnico

CVE-2026-34486 envolve um bypass do mecanismo EncryptInterceptor no Apache Tomcat versões 11.0.20, 10.1.53 e 9.0.116. A vulnerabilidade resulta de uma correção insuficiente do CVE-2026-29146, permitindo que atacantes contornem as proteções de criptografia para dados sensíveis em trânsito. A exploração requer acesso ao nível de rede para interceptar comunicações, com impacto na violação de confidencialidade dos payloads criptografados.

Resumo gerado e traduzido por IA a partir da descrição oficial.
Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the issue.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.