跳到主要内容

高危

Apache Tomcat安全漏洞(CVE-2026-34486)

2026-04-09 19:35:35 公开 ,2026-08-20 19:48:34 更新

  • CISA KEV
  • 关键漏洞
  • 勒索软件漏洞
  • 无需认证
  • 远程
  • 开源组件漏洞
  • 公开PoC
CWEs:
CWE-311 (Missing Encryption of Sensitive Data)
CAPEC:
CAPEC-157 (Sniffing Attacks) CAPEC-158 (Sniffing Network Traffic) CAPEC-204 (Lifting Sensitive Data Embedded in Cache) CAPEC-31 (Accessing/Intercepting/Modifying HTTP Cookies) CAPEC-37 (Retrieve Embedded Sensitive Data) CAPEC-383 (Harvesting Information via API Event Monitoring) CAPEC-384 (Application API Message Manipulation via Man-in-the-Middle) CAPEC-385 (Transaction or Event Tampering via Application API Manipulation) CAPEC-386 (Application API Navigation Remapping) CAPEC-387 (Navigation Remapping To Propagate Malicious Content) CAPEC-388 (Application API Button Hijacking) CAPEC-477 (Signature Spoofing by Mixing Signed and Unsigned Content) CAPEC-609 (Cellular Traffic Intercept) CAPEC-65 (Sniff Application Code)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:部分 2026-08-07 01:59:33

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
CVSS v3.1 风险值
7.5

详细信息

漏洞类型
其他
漏洞描述
Apache Tomcat是美国阿帕奇(Apache)基金会的一款轻量级Web应用服务器。用于实现对Servlet和JavaServer Page(JSP)的支持。Apache Tomcat 11.0.20版本、10.1.53版本和9.0.116版本存在安全漏洞,该漏洞源于修复CVE-2026-29146时导致敏感数据加密缺失,可能允许绕过EncryptInterceptor。
修复建议
建议用户升级到版本11.0.21,10.1.54或9.0.117,参考链接: https://lists.apache.org/thread/9510k5p5zdvt9pkkgtyp85mvwxo2qrly

参考链接