← Blog
🛡️ Vulnerabilidad21 de agosto de 2026

CVE-2026-34486: fallo de cifrado en Apache Tomcat explotado activamente

CVE-2026-34486 afecta a Apache Tomcat: bypass del cifrado de datos, explotación activa confirmada en KEV. Qué hacer hoy.

Equipo de seguridad de OCIRIA

CVE-2026-34486: fallo de cifrado en Apache Tomcat explotado activamente

En corto

CVE-2026-34486 es una vulnerabilidad en Apache Tomcat que permite eludir el cifrado de datos sensibles gestionado por el componente EncryptInterceptor [1]. Tiene una puntuación CVSS de 7,5, clasificada por NVD como severidad "alta" [1], se publicó el 9 de abril de 2026 [1] y figura en el catálogo de vulnerabilidades explotadas activamente (KEV) de CISA, lo que confirma que ya se está aprovechando en ataques reales [2]. Afecta a Apache Tomcat en las versiones 11.0.20, 10.1.53 y 9.0.116; el propio fabricante recomienda actualizar a 11.0.21, 10.1.54 o 9.0.117 [1]. Si tu organización usa Tomcat, revisa la versión hoy mismo y planifica la actualización con prioridad alta.

Qué es y por qué importa

Según la ficha oficial, esta vulnerabilidad se produce porque la corrección aplicada para una CVE anterior (CVE-2026-29146) introdujo una forma de eludir el EncryptInterceptor, el mecanismo de Tomcat pensado para cifrar datos sensibles [1]. En la práctica, esto significa que información que debería viajar cifrada puede quedar expuesta sin ese cifrado, en aplicaciones que confiaban en que Tomcat lo garantizaba [1].

No se trata de un fallo que permita "entrar" directamente en el sistema, sino de una pérdida de una protección que muchas aplicaciones dan por hecha. El riesgo real depende de qué datos gestione cada aplicación concreta: cuanto más sensible sea la información que pasa por ese componente, mayor el impacto potencial si alguien la intercepta.

Nuestro radar interno de amenazas en OCIRIA prioriza esta vulnerabilidad con carácter crítico, no tanto por la puntuación CVSS —que NVD sitúa en "alta", no en el nivel máximo— sino por su explotación activa confirmada en el catálogo KEV [2]. Es un criterio que conviene tener en cuenta: muchas organizaciones priorizan parches solo por la nota CVSS y pasan por alto que estar en KEV suele ser una señal de urgencia más fiable que el número en sí.

A quién afecta

Los vendors que constan como afectados en la ficha oficial son Apache y Red Hat [1]. No disponemos de datos verificados sobre el tamaño o sector de las organizaciones más expuestas, así que no podemos afirmar que afecte más a un tipo de empresa que a otro: cualquier organización que tenga desplegadas las versiones de Tomcat mencionadas —directamente o como parte de una plataforma de terceros— debe considerarse potencialmente afectada.

Cómo saber si eres vulnerable

El primer paso es identificar si tu organización tiene instancias de Apache Tomcat en las versiones 11.0.20, 10.1.53 o 9.0.116 [1], ya sea en servidores propios, en aplicaciones internas o en productos de terceros que usen Tomcat como servidor de aplicaciones. También conviene revisar qué servicios y aplicaciones basados en Tomcat están expuestos a internet, ya que la superficie accesible desde el exterior es la que primero conviene comprobar y priorizar.

Cómo protegerte

  • Inventaría dónde tienes desplegado Apache Tomcat y en qué versión, incluyendo entornos gestionados por terceros.
  • Actualiza a las versiones corregidas: 11.0.21, 10.1.54 o 9.0.117, según la rama que uses [1].
  • Si no puedes actualizar de inmediato, verifica manualmente que el cifrado de datos sensibles en tus aplicaciones no dependa únicamente del EncryptInterceptor de Tomcat.
  • Dado que esta vulnerabilidad consta en KEV con explotación activa [2], trátala con prioridad alta en tu ciclo de parcheo, por delante de otras vulnerabilidades con puntuación CVSS similar pero sin explotación confirmada.
  • Revisa registros y tráfico en busca de indicios de acceso indebido si has tenido versiones vulnerables expuestas durante un periodo prolongado.

Preguntas frecuentes

¿Se está explotando esta vulnerabilidad ahora mismo?

Sí, CVE-2026-34486 figura en el catálogo KEV de CISA, que recoge vulnerabilidades con explotación activa confirmada [2].

¿Qué versiones de Apache Tomcat son vulnerables?

Las versiones 11.0.20, 10.1.53 y 9.0.116; las corregidas son 11.0.21, 10.1.54 y 9.0.117 [1].

¿Es una vulnerabilidad crítica?

NVD la clasifica con severidad "alta" y CVSS 7,5 [1]. Su presencia en el catálogo KEV de CISA [2] es, en nuestra valoración, motivo suficiente para tratarla con prioridad crítica en el plan de parcheo, aunque la puntuación técnica no sea la máxima.

¿Afecta solo a productos de Apache?

Según la ficha oficial, los vendors afectados son Apache y Red Hat [1]; no se detallan productos adicionales más allá de Apache Tomcat.

Fuentes

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-34486
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo