Zum Inhalt springen
CVE-2026-34486HighCVSS: 7.5

CVE-2026-34486: Umgehung der Datenverschlüsselung in Apache Tomcat

In Apache Tomcat kann die Datenverschlüsselung des EncryptInterceptors durch einen Fehler in der Behebung von CVE-2026-29146 umgangen werden. Dadurch können vertrauliche Daten unverschlüsselt übertragen werden. Ein Upgrade auf die genannten Patch-Versionen ist dringend empfohlen.

METADATEN

Entdeckt:
09.04.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Apache Tomcat 11.0.20
  • Apache Tomcat 10.1.53
  • Apache Tomcat 9.0.116

Zusammenfassung

CVE-2026-34486 beschreibt eine Schwachstelle in Apache Tomcat, die auf die unzureichende Behebung von CVE-2026-29146 zurückzuführen ist. Die betroffene Fehlfunktion erlaubt es Angreifern, den EncryptInterceptor zu umgehen, wodurch vertrauliche Daten ohne Verschlüsselung übertragen werden können.

Technische Details

Die Schwachstelle ist ein Fehler bei der Verschlüsselung sensibler Daten (Missing Encryption of Sensitive Data). Durch den fehlerhaften Fix für CVE-2026-29146 kann die Verschlüsselungsschicht (EncryptInterceptor) von Apache Tomcat umgangen werden. Dies ermöglicht es, schützenswerte Informationen im Klartext zu übertragen und potenziell durch einen Angreifer abzufangen. Der CVSS-Score beträgt 7.5 (High).

Betroffene Systeme

Folgende Apache-Tomcat-Versionen sind von der Schwachstelle betroffen:

  • Apache Tomcat 11.0.20
  • Apache Tomcat 10.1.53
  • Apache Tomcat 9.0.116

Empfehlungen und Maßnahmen

Betroffene Systeme sollten unverzüglich auf eine behobene Version aktualisiert werden:

  • Upgrade auf Apache Tomcat 11.0.21
  • Upgrade auf Apache Tomcat 10.1.54
  • Upgrade auf Apache Tomcat 9.0.117

Sofern ein sofortiges Update nicht möglich ist, sollte die betroffene Umgebung bis zur Installation des Patches mit erhöhter Aufmerksamkeit überwacht werden.

Quellen