CVE-2026-34486
Apache Tomcat Missing Encryption of Sensitive Data Vulnerability
Beschreibung
CVE-2026-34486 ist eine Schwachstelle durch fehlende Verschlüsselung sensibler Daten in Apache Tomcat, die es einem nicht authentifizierten, entfernten Angreifer ermöglicht, den EncryptInterceptor zu umgehen und vertraulichen Cluster-Verkehr offenzulegen. Die Schwachstelle wurde durch den Fix für CVE-2026-29146 eingeführt und betrifft Tomcat 11.0.20, 10.1.53 und 9.0.116 sowie mehrere nachgelagerte Red-Hat-Produkte, die Tomcat ausliefern. Da der EncryptInterceptor umgangen werden kann, können Daten, die Administratoren zwischen geclusterten Tomcat-Knoten als verschlüsselt erwarten, auf eine Weise übertragen werden, die für einen Angreifer mit Netzwerkzugriff lesbar ist, was die Vertraulichkeit der Sitzungsreplikation und anderer Cluster-Kommunikation untergräbt. Mit einem CVSS-Wert von 7.5, einem außergewöhnlich hohen EPSS-Wert von etwa 83 % (99. Perzentil) und der Aufnahme in den Known-Exploited-Vulnerabilities-Katalog (KEV) der CISA ist CVE-2026-34486 eine aktiv ausgenutzte Apache-Tomcat-Schwachstelle, die zügiges Patchen erfordert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| apache | tomcat | 9.0.116; 10.1.53; 11.0.20 |
| redhat | jboss web server | 7.0.0 |
| redhat | enterprise linux | 8.0; 9.0; 10.0 |
| redhat | enterprise linux els | 7.0 |
| redhat | enterprise linux eus | 10.0 |
| redhat | enterprise linux tus | 8.8 |
| redhat | enterprise linux update services for sap solutions | 8.8; 9.2; 9.4; 9.6 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Referenzen
- https://lists.apache.org/thread/9510k5p5zdvt9pkkgtyp85mvwxo2qrly(Mailing List, Vendor Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2026-34486-detection-script-rce-on-apache-tomcat(Third Party Advisory)
- https://www.vicarius.io/vsociety/posts/cve-2026-34486-mitigation-script-rce-on-apache-tomcat(Mitigation, Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:36787(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:36788(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:36789(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:36790(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:36876(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:36877(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:36878(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:36879(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:37136(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:37137(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:38505(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:39188(Third Party Advisory)
- https://access.redhat.com/errata/RHSA-2026:39189(Third Party Advisory)
- https://access.redhat.com/security/cve/CVE-2026-34486(Third Party Advisory)
- https://bugzilla.redhat.com/show_bug.cgi?id=2457027(Issue Tracking, Third Party Advisory)
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-34486.json(Third Party Advisory)
- https://socradar.io/blog/snowlight-government-chinese-campaign/(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-34486(US Government Resource)
Schwachstellentyp
CWE-311: Fehlende Verschlüsselung sensibler Daten
Diese Schwäche tritt auf, wenn Software sensible Informationen vor der Speicherung oder Übertragung nicht verschlüsselt und sie so jedem zugänglich macht, der den Verkehr abfangen kann. Bei CVE-2026-34486 kann der EncryptInterceptor — der Mechanismus zur Verschlüsselung der Cluster-Kommunikation von Apache Tomcat — umgangen werden, sodass sensible Cluster-Daten ohne die erwartete Verschlüsselung übertragen werden können.
Mehr erfahren: CWE-311 — Fehlende Verschlüsselung sensibler Daten
CWE-807: Vertrauen auf nicht vertrauenswürdige Eingaben bei einer Sicherheitsentscheidung
Diese Schwäche tritt auf, wenn Software eine sicherheitskritische Entscheidung auf Eingaben stützt, die ein nicht vertrauenswürdiger Akteur verändern kann. Im Kontext von CVE-2026-34486 spiegelt die Umgehung des EncryptInterceptors eine Sicherheitsentscheidung wider, die untergraben werden kann, sodass die Verschlüsselungskontrolle umgangen statt zuverlässig durchgesetzt wird.
Mehr erfahren: CWE-807 — Vertrauen auf nicht vertrauenswürdige Eingaben bei einer Sicherheitsentscheidung
Auswirkungsanalyse
Die Auswirkungen von CVE-2026-34486 konzentrieren sich auf die Datenvertraulichkeit: Der Angriffsvektor ist netzwerkbasiert, wodurch die Schwachstelle aus der Ferne ohne physischen Zugriff ausnutzbar ist, und bei niedriger Angriffskomplexität lässt sie sich ohne besondere Voraussetzungen ausnutzen. Es sind keine Privilegien und keine Benutzerinteraktion erforderlich, sodass weder Authentifizierung noch Opferaktion nötig sind. Die Schwachstelle führt zu hohen Auswirkungen auf die Vertraulichkeit, während Integrität und Verfügbarkeit unberührt bleiben — ein Angreifer kann also sensible Informationen lesen, etwa replizierte Sitzungsdaten, die zwischen Tomcat-Cluster-Knoten fließen und durch Verschlüsselung hätten geschützt sein sollen. Eingestuft als CVSS 7.5 (hoch) ist die Schwachstelle besonders besorgniserregend, weil ihr EPSS-Wert von rund 83 % im 99. Perzentil liegt, was auf eine sehr hohe Wahrscheinlichkeit aktiver Ausnutzung hinweist — eine Einschätzung, die durch ihre Präsenz im CISA-KEV-Katalog bestätigt wird.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2026-34486 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt, sodass Organisationen mit betroffenen Apache-Tomcat-Versionen dies als reale Bedrohung behandeln sollten. Der EPSS-Wert von etwa 83 % (99. Perzentil) gehört zu den höchsten beobachteten Werten und deutet auf eine sehr hohe Wahrscheinlichkeit laufender Ausnutzungsaktivität hin. Die referenzierten Drittanbieter-Advisories von Vicarius umfassen sowohl Erkennungs- als auch Mitigationsskripte für CVE-2026-34486, was zeigt, dass öffentlich Werkzeuge zur Identifizierung und Behebung des Problems verfügbar sind, und die umfangreichen Red-Hat-Errata spiegeln eine breite Herstellerreaktion wider. Das KEV-Ransomware-Kennzeichen ist derzeit „Unknown", doch die Kombination aus einer leicht erreichbaren, nicht authentifizierten Vertraulichkeitslücke und einem nahezu höchsten EPSS-Rang macht eine sofortige Behebung unerlässlich.
Behebung
- Installieren Sie das Apache-Tomcat-Update umgehend. Gemäß der KEV-Handlungsanweisung der CISA sind die Herstelleranweisungen im Einklang mit der BOD-26-04-Vorgabe zu befolgen; sind keine Gegenmaßnahmen verfügbar, ist die Nutzung des Produkts einzustellen.
- Aktualisieren Sie auf eine korrigierte Tomcat-Version. Nutzer von Tomcat 11.0.20 sollten auf 11.0.21 aktualisieren, Nutzer von 10.1.53 auf 10.1.54 und Nutzer von 9.0.116 auf 9.0.117, wodurch die Umgehung des EncryptInterceptors behoben wird.
- Patchen Sie betroffene nachgelagerte Distributionen. Für Red-Hat-Produkte, die Tomcat ausliefern — darunter JBoss Web Server und verschiedene Red-Hat-Enterprise-Linux-Streams (8, 9, 10, ELS, EUS, TUS und Update Services for SAP Solutions) — spielen Sie die entsprechenden Errata (RHSA-2026:36787 bis RHSA-2026:36878) ein.
- Schützen Sie den Cluster-Verkehr als Übergangsmaßnahme auf Netzwerkebene, indem Sie die Tomcat-Cluster-Kommunikation in einem vertrauenswürdigen, segmentierten Netzwerk isolieren, sodass unverschlüsselter Replikationsverkehr bis zum Einspielen der Patches nicht von nicht vertrauenswürdigen Hosts abgefangen werden kann.
- Überprüfen Sie nach dem Patchen, dass die Verschlüsselung durchgesetzt wird, indem Sie bestätigen, dass der EncryptInterceptor aktiv und korrekt konfiguriert ist, und stellen Sie im Sinne der CWE-311-Empfehlung sicher, dass sensible Daten bei der Übertragung mit starker, aktueller Transportverschlüsselung geschützt sind.
Technische Details
CVE-2026-34486 entsteht, weil der Fix für CVE-2026-29146 einen Fehler einführte, der es erlaubt, den EncryptInterceptor in Apache Tomcat zu umgehen, was zu einer fehlenden Verschlüsselung sensibler Daten (CWE-311) in Kombination mit einer Sicherheitsentscheidung führt, die über nicht vertrauenswürdige Eingaben untergraben werden kann (CWE-807). Der EncryptInterceptor ist für die Verschlüsselung der Kommunikation zwischen geclusterten Tomcat-Knoten zuständig; wird er umgangen, können sensible Cluster-Daten — einschließlich replizierter Sitzungsinformationen — das Netzwerk ohne den Vertraulichkeitsschutz durchqueren, auf den sich Administratoren verlassen. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N bestätigt, dass die Schwachstelle über das Netzwerk mit niedriger Komplexität und ohne Authentifizierung oder Benutzerinteraktion erreichbar ist, wobei die Auswirkung auf die Vertraulichkeit beschränkt ist; die beiden zugeordneten Schwächen stehen insofern in Beziehung, als die fehlende Verschlüsselung (CWE-311) die exponierte Bedingung ist, während die umgehbare Durchsetzung dieser Verschlüsselung das Vertrauen auf nicht vertrauenswürdige Eingaben bei einer Sicherheitsentscheidung (CWE-807) widerspiegelt.
Häufig gestellte Fragen
Wird CVE-2026-34486 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2026-34486 in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung in freier Wildbahn bestätigt. Ihr EPSS-Wert von etwa 83 % (99. Perzentil) ist außergewöhnlich hoch und deutet auf eine sehr starke Wahrscheinlichkeit laufender Ausnutzung hin.
Welche Produkte sind von CVE-2026-34486 betroffen?
Die Schwachstelle betrifft Apache Tomcat 11.0.20, 10.1.53 und 9.0.116 sowie nachgelagerte Distributionen wie Red Hat JBoss Web Server und mehrere Red-Hat-Enterprise-Linux-Streams (einschließlich ELS, EUS, TUS und Update Services for SAP Solutions), die Tomcat ausliefern.
Wie behebe ich CVE-2026-34486?
Aktualisieren Sie Apache Tomcat je nach Zweig auf 11.0.21, 10.1.54 oder 9.0.117 und spielen Sie die entsprechenden Red-Hat-Errata für nachgelagerte Produkte ein, wobei Sie der KEV-Vorgabe der CISA nach BOD 26-04 folgen. Als Übergangsmaßnahme isolieren Sie den Cluster-Verkehr in einem vertrauenswürdigen, segmentierten Netzwerk.
Wie schwerwiegend ist CVE-2026-34486?
Sie ist als hoch mit einem CVSS-3.1-Basiswert von 7.5 eingestuft. Obwohl die Auswirkung auf die Vertraulichkeit beschränkt ist, ist die Schwachstelle nicht authentifiziert, über das Netzwerk ausnutzbar und von niedriger Komplexität, und ihr EPSS-Wert im 99. Perzentil macht sie zu einem Patch mit hoher Priorität.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.