← Blog
🛡️ Vulnérabilité21 août 2026

CVE-2026-34486 : une faille de chiffrement dans Apache Tomcat activement exploitée

CVE-2026-34486 touche Apache Tomcat : contournement du chiffrement des données, exploitation active confirmée dans le KEV. Que faire dès aujourd'hui.

OCIRIA security team

CVE-2026-34486 : une faille de chiffrement dans Apache Tomcat activement exploitée

En bref

CVE-2026-34486 est une vulnérabilité affectant Apache Tomcat qui permet de contourner le chiffrement des données sensibles géré par le composant EncryptInterceptor [1]. Elle a un score CVSS de 7,5, classée par NVD en sévérité « élevée » [1], a été publiée le 9 avril 2026 [1] et figure dans le catalogue des vulnérabilités activement exploitées (KEV) de CISA, ce qui confirme qu'elle est déjà exploitée dans des attaques réelles [2]. Elle affecte Apache Tomcat dans les versions 11.0.20, 10.1.53 et 9.0.116 ; l'éditeur lui-même recommande de mettre à jour vers 11.0.21, 10.1.54 ou 9.0.117 [1]. Si votre organisation utilise Tomcat, vérifiez la version dès aujourd'hui et planifiez la mise à jour en priorité absolue.

De quoi s'agit-il et pourquoi c'est important

Selon la fiche officielle, cette vulnérabilité provient du fait que le correctif appliqué pour une CVE antérieure (CVE-2026-29146) a introduit un moyen de contourner l'EncryptInterceptor, le mécanisme de Tomcat conçu pour chiffrer les données sensibles [1]. En pratique, cela signifie que des informations censées circuler chiffrées peuvent se retrouver exposées sans ce chiffrement, dans des applications qui comptaient sur cette garantie de Tomcat [1].

Il ne s'agit pas d'une faille permettant de « pénétrer » directement dans le système, mais de la perte d'une protection que de nombreuses applications considèrent comme acquise. Le risque réel dépend des données traitées par chaque application concernée : plus les informations transitant par ce composant sont sensibles, plus l'impact potentiel est important en cas d'interception.

Notre radar interne de menaces chez OCIRIA classe cette vulnérabilité comme critique, non pas tant en raison du score CVSS — que NVD situe en « élevé », et non au niveau maximal — mais en raison de son exploitation active confirmée dans le catalogue KEV [2]. C'est un critère à garder à l'esprit : de nombreuses organisations priorisent les correctifs uniquement sur la base de la note CVSS et négligent le fait que la présence dans le KEV est généralement un signal d'urgence plus fiable que le chiffre lui-même.

Qui est concerné

Les éditeurs mentionnés comme concernés dans la fiche officielle sont Apache et Red Hat [1]. Nous ne disposons pas de données vérifiées sur la taille ou le secteur des organisations les plus exposées, nous ne pouvons donc pas affirmer qu'un type d'entreprise soit plus touché qu'un autre : toute organisation ayant déployé les versions de Tomcat mentionnées — directement ou dans le cadre d'une plateforme tierce — doit être considérée comme potentiellement concernée.

Comment savoir si vous êtes vulnérable

La première étape consiste à identifier si votre organisation possède des instances d'Apache Tomcat dans les versions 11.0.20, 10.1.53 ou 9.0.116 [1], que ce soit sur des serveurs propres, dans des applications internes ou dans des produits tiers utilisant Tomcat comme serveur d'applications. Il convient également de vérifier quels services et applications basés sur Tomcat sont exposés sur internet, car la surface accessible depuis l'extérieur est celle qu'il faut vérifier et prioriser en premier lieu.

Comment se protéger

  • Recensez où Apache Tomcat est déployé et dans quelle version, y compris dans les environnements gérés par des tiers.
  • Mettez à jour vers les versions corrigées : 11.0.21, 10.1.54 ou 9.0.117, selon la branche utilisée [1].
  • Si une mise à jour immédiate n'est pas possible, vérifiez manuellement que le chiffrement des données sensibles dans vos applications ne repose pas uniquement sur l'EncryptInterceptor de Tomcat.
  • Étant donné que cette vulnérabilité figure dans le KEV avec une exploitation active [2], traitez-la en priorité absolue dans votre cycle de correction, avant d'autres vulnérabilités présentant un score CVSS similaire mais sans exploitation confirmée.
  • Examinez les journaux et le trafic à la recherche d'indices d'accès non autorisé si des versions vulnérables ont été exposées pendant une période prolongée.

Questions fréquentes

Cette vulnérabilité est-elle exploitée en ce moment même ?

Oui, CVE-2026-34486 figure dans le catalogue KEV de CISA, qui recense les vulnérabilités dont l'exploitation active est confirmée [2].

Quelles versions d'Apache Tomcat sont vulnérables ?

Les versions 11.0.20, 10.1.53 et 9.0.116 ; les versions corrigées sont 11.0.21, 10.1.54 et 9.0.117 [1].

S'agit-il d'une vulnérabilité critique ?

NVD la classe en sévérité « élevée » avec un CVSS de 7,5 [1]. Sa présence dans le catalogue KEV de CISA [2] constitue, selon notre évaluation, une raison suffisante pour la traiter en priorité critique dans le plan de correction, même si le score technique n'est pas maximal.

Concerne-t-elle uniquement les produits Apache ?

Selon la fiche officielle, les éditeurs concernés sont Apache et Red Hat [1] ; aucun autre produit n'est détaillé en dehors d'Apache Tomcat.

Sources

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-34486
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar