CVE-2026-34486
HIGH(7.5)KEV — Aktiv ausgenutztCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- CVSS 7.5 — Hoch
- EPSS 99% — sehr wahrscheinlich ausgenutzt
- Im CISA KEV-Katalog (aktiv ausgenutzt)
Erwähnungen (letzte 60 Tage)
CISA KEV
Bestätigt ausgenutzt
EPSS-Score
98.6%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
7.5
Technische Schwere
SecBoard-Einordnung
CVE-2026-34486 beschreibt eine Schwachstelle in Apache Tomcat, die auf eine fehlende Verschlüsselung sensibler Daten zurückzuführen ist. Diese Schwachstelle ermöglicht es, den EncryptInterceptor zu umgehen, der eigentlich sensible Daten schützen soll. Die betroffenen Versionen sind Apache Tomcat 11.0.20, 10.1.53 und 9.0.116, sowie verschiedene Red Hat JBoss Web Server und Red Hat Enterprise Linux Versionen, die diese Tomcat-Versionen nutzen könnten.
Die Schwachstelle wird als kritisch eingestuft, mit einem CVSS-Score von 7.5 (HIGH) und einer hohen EPSS-Wahrscheinlichkeit von 83% für eine Ausnutzung. Besonders besorgniserregend ist, dass diese CVE in der CISA KEV-Liste aufgeführt ist, was bedeutet, dass sie aktiv ausgenutzt wird. Dies unterstreicht die Dringlichkeit der Bedrohung.
Security-Teams sollten umgehend alle betroffenen Apache Tomcat-Instanzen auf die Versionen 11.0.21, 10.1.54 oder 9.0.117 aktualisieren, um die Schwachstelle zu beheben. Aufgrund der aktiven Ausnutzung und der hohen Kritikalität sollte diese Maßnahme höchste Priorität haben. Zusätzlich sollten Systeme, die Red Hat JBoss Web Server oder Red Hat Enterprise Linux nutzen, auf entsprechende Updates oder Mitigations geprüft werden.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
Missing Encryption of Sensitive Data vulnerability in Apache Tomcat due to the fix for CVE-2026-29146 allowing the bypass of the EncryptInterceptor. This issue affects Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Users are recommended to upgrade to version 11.0.21, 10.1.54 or 9.0.117, which fix the issue.
Betroffene Produkte
- cpe:2.3:a:apache:tomcat:9.0.116:*:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:10.1.53:*:*:*:*:*:*:*
- cpe:2.3:a:apache:tomcat:11.0.20:*:*:*:*:*:*:*
- cpe:2.3:a:redhat:jboss_web_server:7.0.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux:8.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux:9.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux:10.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_els:7.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_eus:10.0:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_tus:8.8:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_update_services_for_sap_solutions:8.8:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_update_services_for_sap_solutions:9.2:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_update_services_for_sap_solutions:9.4:*:*:*:*:*:*:*
- cpe:2.3:o:redhat:enterprise_linux_update_services_for_sap_solutions:9.6:*:*:*:*:*:*:*
GitHub Advisories
Apache Tomcat Missing Encryption of Sensitive Data vulnerability
Referenzen
- https://lists.apache.org/thread/9510k5p5zdvt9pkkgtyp85mvwxo2qrly
- https://www.vicarius.io/vsociety/posts/cve-2026-34486-detection-script-rce-on-ap...
- https://www.vicarius.io/vsociety/posts/cve-2026-34486-mitigation-script-rce-on-a...
- https://access.redhat.com/errata/RHSA-2026:36787
- https://access.redhat.com/errata/RHSA-2026:36788
- https://access.redhat.com/errata/RHSA-2026:36789
- https://access.redhat.com/errata/RHSA-2026:36790
- https://access.redhat.com/errata/RHSA-2026:36876
- https://access.redhat.com/errata/RHSA-2026:36877
- https://access.redhat.com/errata/RHSA-2026:36878