PT-2026-31700 · Apache+3 · Apache Tomcat+3

·

CVE-2026-29146

·

Publicado

2026-03-23

·

Atualizado

2026-08-07

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Tomcat versões 11.0.0-M1 through 11.0.18 Apache Tomcat versões 10.0.0-M1 through 10.1.52 Apache Tomcat versões 9.0.13 through 9.115 Apache Tomcat versões 8.5.38 through 8.5.100 Apache Tomcat versões 7.0.100 through 7.0.109
Description Uma falha de Padding Oracle existe no EncryptInterceptor ao utilizar sua configuração padrão. Este problema decorre do uso de Cipher Block Chaining (CBC) e deficiências no mecanismo de geração de relatórios de erros. Um invasor remoto pode explorar essas fraquezas no preenchimento da criptografia para descriptografar informações sensíveis e obter acesso não autorizado a dados confidenciais.
Recommendations Atualizar o Apache Tomcat versões 11.0.0-M1 through 11.0.18 para a versão 11.0.19. Atualizar o Apache Tomcat versões 10.0.0-M1 through 10.1.52 para a versão 10.1.53. Atualizar o Apache Tomcat versões 9.0.13 through 9.115 para a versão 9.0.116. No momento, não há informações sobre uma versão mais recente que contenha a correção para o Apache Tomcat versões 8.5.38 through 8.5.100. No momento, não há informações sobre uma versão mais recente que contenha a correção para o Apache Tomcat versões 7.0.100 through 7.0.109.

Exploit

Correção

DoS

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:36788
ALSA-2026:36790
ALSA-2026:36879
ALSA-2026:37137
BDU:2026-05543
BIT-TOMCAT-2026-29146
CVE-2026-29146
GHSA-H468-7PVH-8VR8
MGASA-2026-0095
OESA-2026-1970
OPENSUSE-SU-2026:10547-1
OPENSUSE-SU-2026:10548-1
OPENSUSE-SU-2026:10549-1
OPENSUSE-SU-2026:20595-1
OPENSUSE-SU-2026:20611-1
OPENSUSE-SU-2026:20612-1
RHSA-2026:20405
RHSA-2026:36787
RHSA-2026:36788
RHSA-2026:36789
RHSA-2026:36876
RHSA-2026:36877
RHSA-2026:36878
RHSA-2026:36879
RHSA-2026:37136
RHSA-2026:37137
RHSA-2026:38505
RHSA-2026:39188
SUSE-SU-2026:1558-1
SUSE-SU-2026:1572-1
SUSE-SU-2026:1603-1
SUSE-SU-2026:1604-1
SUSE-SU-2026:21366-1
SUSE-SU-2026:21378-1
SUSE-SU-2026:21379-1

Produtos afetados

Apache Tomcat
Confluence
Red Os
Rocky Linux