CVE-2026-34486
Vulnerabilidad de falta de cifrado de datos sensibles en Apache Tomcat debido a que la corrección para CVE-2026-29146 permite la omisión del EncryptInterceptor. Este problema afecta a Apache Tomcat: 11.0.20, 10.1.53, 9.0.116. Se recomienda a los usuarios actualizar a la versión 11.0.21, 10.1.54 o 9.0.117, que corrigen el problema.
Explotada activamente
- En el catálogo CISA de vulnerabilidades explotadas desde el 4 ago 2026
- Las agencias federales de EE. UU. deben corregirla antes del 7 ago 2026 (BOD 22-01)
- Primer ataque observado 111 días después de la divulgación
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Fuente: CISA KEV · 8 sept 2026 14 ago 2026 7 ago 2026 7 ago 2026 5 ago 2026 4 ago 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| apache | tomcat | 9.0.116 |
| redhat | jboss web server | 7.0.0 |
| redhat | enterprise linux | 8.0 |
| redhat | enterprise linux els | 7.0 |
| redhat | enterprise linux eus | 10.0 |
| redhat | enterprise linux tus | 8.8 |
| redhat | enterprise linux update services for sap solutions | 8.8 |
Artículos relacionados
VulnerabilidadesCISA añade tres fallos al catálogo KEV: Langflow, Tomcat y N-central implicados
CISA incorpora al catálogo KEV tres fallos activamente explotados en Langflow, Tomcat y N-central, con detalles de CVEs y medidas de corrección.
VulnerabilidadesFortinet corrige vulnerabilidades críticas en FortiWeb y FortiManager
Fortinet ha publicado actualizaciones de seguridad para ocho vulnerabilidades distribuidas entre FortiWeb, FortiManager, FortiClientWindows, FortiOS y
VulnerabilidadesCuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows
CISA actualiza catálogo KEV con cuatro vulnerabilidades críticas explotadas contra macOS, SharePoint, VMware vCenter y Windows. Remediación antes del 21 de agosto.
APTSPECTRE, la backdoor que apaga los EDR: dentro del arsenal de UAT-10147
Recientemente, Cisco Talos publicó un análisis en dos partes sobre el grupo de habla china UAT-10147 , activo contra servidores web Windows y Linux a
VulnerabilidadesSangoma Switchvox bajo ataque: una inyección SQL crítica permite la ejecución remota de código
CVE-2026-9586 en Sangoma Switchvox permite inyección SQL sin autenticación y RCE. Actualiza a 8.4.0.2 y busca IoC en /pa antes del 5 de septiembre.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.