Apache · Apache Tomcat · CVE-2026-29146
**Nome do Software Vulnerável e Versões Afetadas**
Apache Tomcat versões 11.0.0-M1 through 11.0.18
Apache Tomcat versões 10.0.0-M1 through 10.1.52
Apache Tomcat versões 9.0.13 through 9.115
Apache Tomcat versões 8.5.38 through 8.5.100
Apache Tomcat versões 7.0.100 through 7.0.109
**Description**
Uma falha de Padding Oracle existe no `EncryptInterceptor` ao utilizar sua configuração padrão. Este problema decorre do uso de Cipher Block Chaining (CBC) e deficiências no mecanismo de geração de relatórios de erros. Um invasor remoto pode explorar essas fraquezas no preenchimento da criptografia para descriptografar informações sensíveis e obter acesso não autorizado a dados confidenciais.
**Recommendations**
Atualizar o Apache Tomcat versões 11.0.0-M1 through 11.0.18 para a versão 11.0.19.
Atualizar o Apache Tomcat versões 10.0.0-M1 through 10.1.52 para a versão 10.1.53.
Atualizar o Apache Tomcat versões 9.0.13 through 9.115 para a versão 9.0.116.
No momento, não há informações sobre uma versão mais recente que contenha a correção para o Apache Tomcat versões 8.5.38 through 8.5.100.
No momento, não há informações sobre uma versão mais recente que contenha a correção para o Apache Tomcat versões 7.0.100 through 7.0.109.