Freitag · 21.08.2026 Ausgabe 4543 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-59084

9,1 CRITICAL CVSS Basis-Score
Beschreibung

Betroffen ist Apache Tomcat, konkret der EncryptInterceptor, der die Kommunikation zwischen Cluster-Knoten verschlüsseln soll. Die Schwachstelle liegt nicht in einem Programmierfehler im engeren Sinne, sondern in einer unzureichenden technischen Dokumentation: Die Voraussetzungen, die erfüllt sein müssen, damit der EncryptInterceptor tatsächlich sicher arbeitet, waren nicht klar beschrieben. In der Folge konnten Administratoren die Komponente in gutem Glauben so konfigurieren, dass der erwartete Schutz der Cluster-Kommunikation nicht in dem Maße greift, wie angenommen. Wer sich also allein auf den EncryptInterceptor als Absicherung des Datenaustauschs zwischen Tomcat-Instanzen verlässt, betreibt möglicherweise eine Konfiguration, die weniger Schutz bietet als beabsichtigt. Der Hersteller hat das Problem in neueren Versionen behoben; betroffen sind mehrere Versionsreihen, außerdem können Ausgaben, deren Unterstützung bereits beendet ist, ebenfalls betroffen sein.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln