Tomcat
Betroffen ist der EncryptInterceptor von Apache Tomcat – jene Komponente, die die Kommunikation zwischen den Knoten eines Tomcat-Clusters verschlüsseln soll. Durch einen Fehler, der bei der Behebung eines früheren Problems eingeführt wurde, lässt sich dieser Schutzmechanismus umgehen: Sensible Daten werden nicht wie vorgesehen verschlüsselt übertragen. Ein Angreifer mit Zugriff auf den Netzwerkverkehr zwischen den Cluster-Knoten kann dadurch vertrauliche Inhalte mitlesen oder manipulieren, obwohl die Verschlüsselung konfiguriert ist. Besonders kritisch ist, dass sich die Lücke mit einer weiteren Tomcat-Schwachstelle verketten lässt, wodurch sich die Auswirkungen erheblich verstärken. Betroffen sind bestimmte Versionen der Tomcat-Zweige 9, 10 und 11; der Hersteller hat korrigierte Fassungen bereitgestellt.
Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um, insbesondere das Aktualisieren auf eine korrigierte Tomcat-Fassung. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie den Einsatz des Produkts ein.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel CISA setzt Frist für Patches gegen aktiv ausgenutzte Lücken in Langflow, N-central und Apache Tomcat 05.08.2026
- Artikel CISA setzt Langflow-, Tomcat- und N-central-Lücken auf KEV-Liste 05.08.2026
- Artikel CISA setzt drei aktiv ausgenutzte Schwachstellen in Langflow OSS, N-able N-central und Apache Tomcat auf KEV-Liste 05.08.2026