CVE-2026-34486: falla di cifratura in Apache Tomcat sfruttata attivamente
CVE-2026-34486 colpisce Apache Tomcat: bypass della cifratura dei dati, sfruttamento attivo confermato nel KEV. Cosa fare oggi.
CVE-2026-34486: falla di cifratura in Apache Tomcat sfruttata attivamente
In breve
CVE-2026-34486 è una vulnerabilità in Apache Tomcat che consente di eludere la cifratura dei dati sensibili gestita dal componente EncryptInterceptor [1]. Ha un punteggio CVSS di 7,5, classificata da NVD come severità "alta" [1], è stata pubblicata il 9 aprile 2026 [1] e figura nel catalogo delle vulnerabilità sfruttate attivamente (KEV) di CISA, il che conferma che è già in fase di sfruttamento in attacchi reali [2]. Colpisce Apache Tomcat nelle versioni 11.0.20, 10.1.53 e 9.0.116; lo stesso produttore raccomanda di aggiornare a 11.0.21, 10.1.54 o 9.0.117 [1]. Se la tua organizzazione utilizza Tomcat, verifica la versione oggi stesso e pianifica l'aggiornamento con priorità alta.
Cos'è e perché è importante
Secondo la scheda ufficiale, questa vulnerabilità si verifica perché la correzione applicata a una CVE precedente (CVE-2026-29146) ha introdotto un modo per eludere l'EncryptInterceptor, il meccanismo di Tomcat pensato per cifrare i dati sensibili [1]. In pratica, questo significa che informazioni che dovrebbero viaggiare cifrate possono restare esposte senza tale cifratura, in applicazioni che facevano affidamento sul fatto che Tomcat la garantisse [1].
Non si tratta di una falla che consenta di "entrare" direttamente nel sistema, bensì della perdita di una protezione che molte applicazioni danno per scontata. Il rischio reale dipende da quali dati gestisce ciascuna applicazione specifica: quanto più sensibile è l'informazione che transita per quel componente, tanto maggiore è l'impatto potenziale se qualcuno la intercetta.
Il nostro radar interno delle minacce in OCIRIA classifica questa vulnerabilità con carattere critico, non tanto per il punteggio CVSS —che NVD colloca su "alta", non al livello massimo— quanto per il suo sfruttamento attivo confermato nel catalogo KEV [2]. È un criterio da tenere in considerazione: molte organizzazioni danno priorità alle patch solo in base al voto CVSS e trascurano il fatto che la presenza nel KEV è solitamente un segnale di urgenza più affidabile del numero in sé.
Chi è colpito
I vendor indicati come interessati nella scheda ufficiale sono Apache e Red Hat [1]. Non disponiamo di dati verificati sulla dimensione o sul settore delle organizzazioni più esposte, pertanto non possiamo affermare che colpisca maggiormente un tipo di azienda rispetto a un altro: qualsiasi organizzazione che abbia distribuito le versioni di Tomcat menzionate —direttamente o come parte di una piattaforma di terze parti— deve considerarsi potenzialmente interessata.
Come sapere se sei vulnerabile
Il primo passo è identificare se la tua organizzazione dispone di istanze di Apache Tomcat nelle versioni 11.0.20, 10.1.53 o 9.0.116 [1], sia su server propri, in applicazioni interne o in prodotti di terze parti che utilizzano Tomcat come server delle applicazioni. Conviene inoltre verificare quali servizi e applicazioni basati su Tomcat sono esposti a internet, poiché la superficie accessibile dall'esterno è quella da controllare e prioritizzare per prima.
Come proteggerti
- Effettua un inventario di dove hai distribuito Apache Tomcat e in quale versione, includendo gli ambienti gestiti da terze parti.
- Aggiorna alle versioni corrette: 11.0.21, 10.1.54 o 9.0.117, a seconda del ramo utilizzato [1].
- Se non puoi aggiornare immediatamente, verifica manualmente che la cifratura dei dati sensibili nelle tue applicazioni non dipenda unicamente dall'EncryptInterceptor di Tomcat.
- Poiché questa vulnerabilità figura nel KEV con sfruttamento attivo [2], trattala con priorità alta nel tuo ciclo di patching, davanti ad altre vulnerabilità con punteggio CVSS simile ma senza sfruttamento confermato.
- Controlla i log e il traffico alla ricerca di indizi di accesso indebito se hai avuto versioni vulnerabili esposte per un periodo prolungato.
Domande frequenti
Questa vulnerabilità viene sfruttata proprio adesso?
Sì, CVE-2026-34486 figura nel catalogo KEV di CISA, che raccoglie vulnerabilità con sfruttamento attivo confermato [2].
Quali versioni di Apache Tomcat sono vulnerabili?
Le versioni 11.0.20, 10.1.53 e 9.0.116; quelle corrette sono 11.0.21, 10.1.54 e 9.0.117 [1].
È una vulnerabilità critica?
NVD la classifica con severità "alta" e CVSS 7,5 [1]. La sua presenza nel catalogo KEV di CISA [2] è, secondo la nostra valutazione, motivo sufficiente per trattarla con priorità critica nel piano di patching, anche se il punteggio tecnico non è il massimo.
Colpisce solo prodotti Apache?
Secondo la scheda ufficiale, i vendor interessati sono Apache e Red Hat [1]; non vengono indicati prodotti aggiuntivi oltre ad Apache Tomcat.
Fonti
- [1] https://nvd.nist.gov/vuln/detail/CVE-2026-34486
- [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json