PT-2026-57993 · Apache+1 · Apache Tomcat+1

·

CVE-2026-59084

·

Publicado

2026-07-07

·

Atualizado

2026-08-19

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Tomcat versões 11.0.0-M1 até 11.0.23 Apache Tomcat versões 10.1.0-M1 até 10.1.56 Apache Tomcat versões 9.0.13 até 9.0.119 Apache Tomcat versões 8.5.38 até 8.5.100 Apache Tomcat versões 7.0.100 até 7.0.109
Description Documentação técnica insuficiente sobre a configuração segura do EncryptInterceptor, um componente utilizado para criptografar o tráfego de replicação de sessão de cluster entre nós. A documentação não alertava que o uso de algoritmos não padrão, como AES/CBC, torna a proteção contra replay ineficaz. Isso pode levar os administradores a implantarem o componente em uma configuração fraca acreditando que estivesse segura.
Recommendations Atualizar para a versão 11.0.24. Atualizar para a versão 10.1.57. Atualizar para a versão 9.0.120. Revisar a configuração do EncryptInterceptor com base na documentação atualizada.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14497
BIT-TOMCAT-2026-59084
CVE-2026-59084
OESA-2026-3142
OPENSUSE-SU-2026:11399-1
OPENSUSE-SU-2026:11400-1
OPENSUSE-SU-2026:11401-1
OPENSUSE-SU-2026:21486-1
OPENSUSE-SU-2026:21487-1
OPENSUSE-SU-2026:21490-1
SUSE-SU-2026:3418-1
SUSE-SU-2026:3419-1
SUSE-SU-2026:3430-1
SUSE-SU-2026:3440-1

Produtos afetados

Apache Tomcat
Red Os