Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-34486

Tomcat

Hersteller: Apache
7,5 HIGH CVSS Basis-Score
Beschreibung

Betroffen ist der EncryptInterceptor von Apache Tomcat – jene Komponente, die die Kommunikation zwischen den Knoten eines Tomcat-Clusters verschlüsseln soll. Durch einen Fehler, der bei der Behebung eines früheren Problems eingeführt wurde, lässt sich dieser Schutzmechanismus umgehen: Sensible Daten werden nicht wie vorgesehen verschlüsselt übertragen. Ein Angreifer mit Zugriff auf den Netzwerkverkehr zwischen den Cluster-Knoten kann dadurch vertrauliche Inhalte mitlesen oder manipulieren, obwohl die Verschlüsselung konfiguriert ist. Besonders kritisch ist, dass sich die Lücke mit einer weiteren Tomcat-Schwachstelle verketten lässt, wodurch sich die Auswirkungen erheblich verstärken. Betroffen sind bestimmte Versionen der Tomcat-Zweige 9, 10 und 11; der Hersteller hat korrigierte Fassungen bereitgestellt.

Empfohlene Maßnahmen

Setzen Sie die Gegenmaßnahmen gemäß den Hersteller-Anweisungen um, insbesondere das Aktualisieren auf eine korrigierte Tomcat-Fassung. Stehen keine Gegenmaßnahmen zur Verfügung, stellen Sie den Einsatz des Produkts ein.