Die Schwachstelle betrifft den EncryptInterceptor von Apache Tomcat, eine Komponente, die in einem Cluster aus mehreren Tomcat-Knoten den Datenverkehr zwischen den Knoten verschlüsselt. Es handelt sich um eine sogenannte Padding-Oracle-Schwachstelle: Aufgrund der Art, wie die verschlüsselten Daten verarbeitet werden, gibt das System einem Angreifer indirekt Rückmeldung darüber, ob ein entschlüsselter Datenblock korrekt aufgefüllt (gepaddet) ist. Aus diesen feinen Unterschieden im Verhalten lässt sich der Klartext schrittweise rekonstruieren oder manipulieren, ohne den geheimen Schlüssel zu kennen. Betroffen ist dabei bereits die Standardkonfiguration der Komponente, sodass kein ungewöhnliches Setup nötig ist. Wer den verschlüsselten Kommunikationskanal zwischen den Cluster-Knoten abfangen oder beeinflussen kann, vermag so den eigentlich geschützten Inhalt offenzulegen und untergräbt damit genau den Schutz, den der EncryptInterceptor bieten soll.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel CISA setzt Frist für Patches gegen aktiv ausgenutzte Lücken in Langflow, N-central und Apache Tomcat 05.08.2026
- Artikel CISA setzt drei aktiv ausgenutzte Schwachstellen in Langflow OSS, N-able N-central und Apache Tomcat auf KEV-Liste 05.08.2026
- Artikel Aktive Angriffe auf Ivanti EPMM und Palo Alto PAN-OS: zwei Schwachstellen ausgenutzt 11.05.2026
- Artikel Vercel meldet Datenleck nach Kompromittierung des KI-Tools Context.ai 20.04.2026