← Blog
🛡️ Vulnerabilitate21 august 2026

CVE-2026-34486: vulnerabilitate de criptare în Apache Tomcat exploatată activ

CVE-2026-34486 afectează Apache Tomcat: bypass al criptării datelor, exploatare activă confirmată în KEV. Ce trebuie făcut astăzi.

OCIRIA security team

CVE-2026-34486: vulnerabilitate de criptare în Apache Tomcat exploatată activ

Pe scurt

CVE-2026-34486 este o vulnerabilitate în Apache Tomcat care permite eludarea criptării datelor sensibile gestionată de componenta EncryptInterceptor [1]. Are un scor CVSS de 7,5, clasificată de NVD ca severitate „ridicată" [1], a fost publicată pe 9 aprilie 2026 [1] și figurează în catalogul de vulnerabilități exploatate activ (KEV) al CISA, ceea ce confirmă că este deja folosită în atacuri reale [2]. Afectează Apache Tomcat în versiunile 11.0.20, 10.1.53 și 9.0.116; producătorul recomandă actualizarea la 11.0.21, 10.1.54 sau 9.0.117 [1]. Dacă organizația ta folosește Tomcat, verifică versiunea chiar astăzi și planifică actualizarea cu prioritate ridicată.

Ce este și de ce contează

Conform fișei oficiale, această vulnerabilitate apare deoarece corecția aplicată pentru o CVE anterioară (CVE-2026-29146) a introdus o modalitate de a eluda EncryptInterceptor, mecanismul din Tomcat destinat criptării datelor sensibile [1]. În practică, aceasta înseamnă că informații care ar trebui să circule criptate pot rămâne expuse fără această criptare, în aplicații care se bazau pe faptul că Tomcat o garanta [1].

Nu este vorba despre o breșă care permite „pătrunderea" directă în sistem, ci despre pierderea unei protecții pe care multe aplicații o consideră garantată. Riscul real depinde de ce date gestionează fiecare aplicație în parte: cu cât informația care trece prin această componentă este mai sensibilă, cu atât impactul potențial este mai mare dacă cineva o interceptează.

Radarul nostru intern de amenințări de la OCIRIA prioritizează această vulnerabilitate ca fiind critică, nu neapărat din cauza scorului CVSS — pe care NVD îl situează la „ridicat", nu la nivelul maxim — ci din cauza exploatării active confirmate în catalogul KEV [2]. Este un criteriu care merită luat în considerare: multe organizații prioritizează patch-urile doar pe baza notei CVSS și trec cu vederea faptul că prezența în KEV este, de obicei, un semnal de urgență mai fiabil decât cifra în sine.

Pe cine afectează

Furnizorii menționați ca afectați în fișa oficială sunt Apache și Red Hat [1]. Nu dispunem de date verificate despre dimensiunea sau sectorul organizațiilor cele mai expuse, așa că nu putem afirma că afectează mai mult un anumit tip de companie decât altul: orice organizație care are implementate versiunile de Tomcat menționate — direct sau ca parte a unei platforme terțe — trebuie considerată potențial afectată.

Cum să afli dacă ești vulnerabil

Primul pas este să identifici dacă organizația ta are instanțe de Apache Tomcat în versiunile 11.0.20, 10.1.53 sau 9.0.116 [1], fie pe servere proprii, în aplicații interne sau în produse terțe care folosesc Tomcat ca server de aplicații. De asemenea, este recomandat să verifici ce servicii și aplicații bazate pe Tomcat sunt expuse pe internet, deoarece suprafața accesibilă din exterior este cea care trebuie verificată și prioritizată prima.

Cum să te protejezi

  • Inventariază unde ai implementat Apache Tomcat și în ce versiune, inclusiv în medii gestionate de terți.
  • Actualizează la versiunile corectate: 11.0.21, 10.1.54 sau 9.0.117, în funcție de ramura pe care o folosești [1].
  • Dacă nu poți actualiza imediat, verifică manual că criptarea datelor sensibile din aplicațiile tale nu depinde exclusiv de EncryptInterceptor din Tomcat.
  • Având în vedere că această vulnerabilitate figurează în KEV cu exploatare activă [2], tratează-o cu prioritate ridicată în ciclul tău de aplicare a patch-urilor, înaintea altor vulnerabilități cu scor CVSS similar dar fără exploatare confirmată.
  • Verifică jurnalele și traficul pentru indicii de acces neautorizat dacă ai avut versiuni vulnerabile expuse pe o perioadă îndelungată.

Întrebări frecvente

Se exploatează această vulnerabilitate chiar acum?

Da, CVE-2026-34486 figurează în catalogul KEV al CISA, care include vulnerabilități cu exploatare activă confirmată [2].

Ce versiuni de Apache Tomcat sunt vulnerabile?

Versiunile 11.0.20, 10.1.53 și 9.0.116; cele corectate sunt 11.0.21, 10.1.54 și 9.0.117 [1].

Este o vulnerabilitate critică?

NVD o clasifică cu severitate „ridicată" și CVSS 7,5 [1]. Prezența sa în catalogul KEV al CISA [2] este, în evaluarea noastră, motiv suficient pentru a o trata cu prioritate critică în planul de aplicare a patch-urilor, chiar dacă scorul tehnic nu este maxim.

Afectează doar produsele Apache?

Conform fișei oficiale, furnizorii afectați sunt Apache și Red Hat [1]; nu sunt detaliate produse suplimentare în afară de Apache Tomcat.

Surse

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-34486
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar