Installieren Sie umgehend die bereitgestellten Sicherheitsupdates für Apache Tomcat und Tomcat Native.
▸▾Herleitung der Bewertung(4)
Wie der Wert zustande kommt
- Im CISA-KEV-Katalog: CVE-2026-34486+25
- EPSS 98.6 % Ausnutzungswahrscheinlichkeit binnen 30 Tagen+15
- Hoechster CVSS-Basiswert 7.5+14
- Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-29146, CVSS-Vektor AV:N/PR:N)+10
Woraus sich die Konfidenz ergibt
- Nur ein Herausgeber — keine Gegenlesung
- Darunter eine behoerdliche Primaerquelle
- Strukturierte CVE-Daten aus der NVD vorhanden
Die Konfidenz misst die Belegqualität, nicht die Schwere.
Einschränkungen
- 8 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2026-24880, CVE-2026-25854, CVE-2026-29129, CVE-2026-29145, CVE-2026-32990, CVE-2026-34483, CVE-2026-34487, CVE-2026-34500
Bewertung v1.1, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
[UPDATE] [hoch] Apache Tomcat und Tomcat Native: Mehrere Schwachstellen
Apache Tomcat und Tomcat Native weisen mehrere Schwachstellen auf, die Angreifer ausnutzen können. Betroffen sind Nutzer, deren Systeme manipuliert, Daten offengelegt oder Sicherheitsmaßnahmen umgangen werden könnten. Es wird dringend empfohlen, die bereitgestellten Sicherheitsupdates umgehend zu installieren, um die Risiken zu minimieren.
SecBoard-Einordnung
Organisationen, die Apache Tomcat oder Tomcat Native einsetzen, sind einem Risiko der Datenmanipulation, Offenlegung sensibler Informationen oder Umgehung von Sicherheitsmaßnahmen ausgesetzt. Dies kann die Integrität und Vertraulichkeit von Systemen und Daten beeinträchtigen.
Realistisch schlimmster Fall: Angreifer könnten die Kontrolle über betroffene Systeme erlangen, sensible Daten exfiltrieren oder manipulieren und somit den Geschäftsbetrieb erheblich stören oder finanzielle Schäden verursachen.
Im erfassten Bestand
- ▸CVE-2026-34486 kommt damit in 5 erfassten Meldungen der letzten 90 Tage vor.
- ▸CVE-2026-34486 stand zum Zeitpunkt dieser Meldung seit 1 Tagen im KEV-Katalog der CISA.
Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.
Key Facts
- CVSS
- 7.5 · HIGH
- EPSS
- 98.6%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- im KEV seit
- 2026-08-04
- Patch
- 11.0.21
- CVSS
- 7.5 · HIGH
- EPSS
- 8.8%
- Über das Netz
- ja
- Anmeldung nötig
- nein
- Nutzerinteraktion nötig
- nein
- Angriffskomplexität
- niedrig
- Beeinträchtigt
- Vertraulichkeit
- Patch
- unbekannt
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Im Text genannt, liegt uns aber noch nicht vor.
Betroffen
Nutzer von Apache Tomcat und Tomcat Native.
Hersteller
Produkte
▸ CPE-Rohbezeichner anzeigen▾ CPE-Rohbezeichner ausblenden (14)
- cpe:2.3:a:apache:tomcat:10.1.53:*:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.20:*:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:9.0.116:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:jboss_web_server:7.0.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_els:7.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_eus:10.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_tus:8.8:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_update_services_for_sap_solutions:8.8:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_update_services_for_sap_solutions:9.2:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_update_services_for_sap_solutions:9.4:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_update_services_for_sap_solutions:9.6:*:*:*:*:*:*:*
Prüfen
3- ▸Überprüfen Sie die installierten Versionen von Apache Tomcat und Tomcat Native auf allen Systemen, um festzustellen, ob betroffene Versionen im Einsatz sind.
- ▸Stellen Sie sicher, dass ein Patch-Management-Prozess für Webserver-Komponenten wie Apache Tomcat existiert und regelmäßig angewendet wird.
▸ 1 weitere▾ weniger
- ▸Überprüfen Sie die Systemprotokolle von Apache Tomcat auf ungewöhnliche Aktivitäten oder Fehlermeldungen, die auf Manipulationsversuche hindeuten könnten.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Spezifische CVE-IDs der Schwachstellen sind nicht im Artikel genannt.
- ▸Details zu den genauen Auswirkungen der einzelnen Schwachstellen (z.B. Art der Datenmanipulation, Umfang der Datenoffenlegung) sind nicht spezifiziert.
- ▸Die betroffenen Versionen von Apache Tomcat und Tomcat Native sind nicht im Artikel aufgeführt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
▸ Einordnung anzeigen▾ Einordnung ausblenden
- Initial Access möglich?Ja
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Windows extern erreichbar?
- Haben wir Oracle extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?
MITRE ATT&CK(6)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„Daten offengelegt“
„Apache Tomcat und Tomcat Native weisen mehrere Schwachstellen auf, die Angreifer ausnutzen können.“
„Systeme manipuliert“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Kill-Chain-Phasen
Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.
Auskundschaften
1
Bewaffnung
2
Zustellung
0
Ausnutzung
0
Einnistung
0
Fernsteuerung
0
Zielhandlung
0
Quellen & Belege· 1 Quelle
Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.
Verknüpfte Intelligence
Dieselben Entitäten an anderer Stelle auf SecBoard.