← Blog
🛡️ Schwachstelle21. August 2026

CVE-2026-34486: Verschlüsselungsfehler in Apache Tomcat wird aktiv ausgenutzt

CVE-2026-34486 betrifft Apache Tomcat: Umgehung der Datenverschlüsselung, aktive Ausnutzung im KEV bestätigt. Was heute zu tun ist.

OCIRIA security team

CVE-2026-34486: Verschlüsselungsfehler in Apache Tomcat wird aktiv ausgenutzt

Kurz zusammengefasst

CVE-2026-34486 ist eine Schwachstelle in Apache Tomcat, die es ermöglicht, die vom EncryptInterceptor verwaltete Verschlüsselung sensibler Daten zu umgehen [1]. Sie hat einen CVSS-Wert von 7,5, wird von NVD als Schweregrad „hoch" eingestuft [1], wurde am 9. April 2026 veröffentlicht [1] und ist im Katalog aktiv ausgenutzter Schwachstellen (KEV) von CISA aufgeführt, was bestätigt, dass sie bereits in realen Angriffen ausgenutzt wird [2]. Betroffen sind die Apache Tomcat-Versionen 11.0.20, 10.1.53 und 9.0.116; der Hersteller selbst empfiehlt ein Update auf 11.0.21, 10.1.54 oder 9.0.117 [1]. Wenn Ihr Unternehmen Tomcat einsetzt, prüfen Sie noch heute die Version und planen Sie das Update mit hoher Priorität.

Was es ist und warum es wichtig ist

Laut dem offiziellen Datenblatt entsteht diese Schwachstelle dadurch, dass die Korrektur für eine frühere CVE (CVE-2026-29146) eine Möglichkeit einführte, den EncryptInterceptor zu umgehen, den Mechanismus von Tomcat, der zur Verschlüsselung sensibler Daten gedacht ist [1]. In der Praxis bedeutet dies, dass Informationen, die eigentlich verschlüsselt übertragen werden sollten, ungeschützt bleiben können, und zwar in Anwendungen, die sich darauf verlassen haben, dass Tomcat dies gewährleistet [1].

Es handelt sich nicht um einen Fehler, der direktes „Eindringen" in das System ermöglicht, sondern um den Verlust eines Schutzes, den viele Anwendungen als selbstverständlich voraussetzen. Das tatsächliche Risiko hängt davon ab, welche Daten die jeweilige Anwendung konkret verarbeitet: Je sensibler die Informationen sind, die über diese Komponente laufen, desto größer die potenzielle Auswirkung, falls jemand sie abfängt.

Unser internes Threat-Radar bei OCIRIA stuft diese Schwachstelle als kritisch priorisiert ein, weniger wegen des CVSS-Werts – den NVD mit „hoch", nicht mit dem Höchstwert, einstuft – sondern wegen der bestätigten aktiven Ausnutzung im KEV-Katalog [2]. Das ist ein Kriterium, das man im Blick behalten sollte: Viele Organisationen priorisieren Patches nur nach der CVSS-Note und übersehen dabei, dass die Aufnahme in KEV oft ein zuverlässigeres Dringlichkeitssignal ist als die Zahl selbst.

Wen es betrifft

Die im offiziellen Datenblatt genannten betroffenen Anbieter sind Apache und Red Hat [1]. Es liegen keine verifizierten Daten zur Größe oder Branche der am stärksten exponierten Organisationen vor, sodass wir nicht behaupten können, dass ein bestimmter Unternehmenstyp stärker betroffen ist als ein anderer: Jede Organisation, die die genannten Tomcat-Versionen im Einsatz hat – direkt oder als Teil einer Drittanbieter-Plattform – sollte sich als potenziell betroffen betrachten.

Wie Sie feststellen, ob Sie betroffen sind

Der erste Schritt besteht darin, zu ermitteln, ob Ihre Organisation Apache Tomcat-Instanzen in den Versionen 11.0.20, 10.1.53 oder 9.0.116 betreibt [1], sei es auf eigenen Servern, in internen Anwendungen oder in Drittanbieterprodukten, die Tomcat als Anwendungsserver nutzen. Zudem sollte geprüft werden, welche Tomcat-basierten Dienste und Anwendungen dem Internet ausgesetzt sind, da die von außen erreichbare Angriffsfläche zuerst überprüft und priorisiert werden sollte.

Wie Sie sich schützen

  • Erstellen Sie ein Inventar, wo Apache Tomcat eingesetzt wird und in welcher Version, einschließlich der von Drittanbietern verwalteten Umgebungen.
  • Aktualisieren Sie auf die korrigierten Versionen: 11.0.21, 10.1.54 oder 9.0.117, je nach verwendetem Zweig [1].
  • Falls ein sofortiges Update nicht möglich ist, prüfen Sie manuell, dass die Verschlüsselung sensibler Daten in Ihren Anwendungen nicht ausschließlich vom EncryptInterceptor von Tomcat abhängt.
  • Da diese Schwachstelle mit bestätigter aktiver Ausnutzung im KEV-Katalog geführt wird [2], behandeln Sie sie in Ihrem Patch-Zyklus mit hoher Priorität, noch vor anderen Schwachstellen mit ähnlichem CVSS-Wert, aber ohne bestätigte Ausnutzung.
  • Überprüfen Sie Protokolle und Datenverkehr auf Hinweise auf unbefugten Zugriff, falls verwundbare Versionen über einen längeren Zeitraum exponiert waren.

Häufig gestellte Fragen

Wird diese Schwachstelle derzeit aktiv ausgenutzt?

Ja, CVE-2026-34486 ist im KEV-Katalog von CISA aufgeführt, der Schwachstellen mit bestätigter aktiver Ausnutzung erfasst [2].

Welche Apache Tomcat-Versionen sind betroffen?

Die Versionen 11.0.20, 10.1.53 und 9.0.116; die korrigierten Versionen sind 11.0.21, 10.1.54 und 9.0.117 [1].

Handelt es sich um eine kritische Schwachstelle?

NVD stuft sie mit Schweregrad „hoch" und CVSS 7,5 ein [1]. Ihre Aufnahme in den KEV-Katalog von CISA [2] ist unserer Einschätzung nach Grund genug, sie im Patch-Plan mit kritischer Priorität zu behandeln, auch wenn der technische Wert nicht der Höchstwert ist.

Betrifft es nur Apache-Produkte?

Laut offiziellem Datenblatt sind Apache und Red Hat die betroffenen Anbieter [1]; weitere Produkte über Apache Tomcat hinaus werden nicht genannt.

Quellen

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-34486
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar