Apache · Apache Tomcat · CVE-2026-34486
**Nome do Software Vulnerável e Versões Afetadas**
Apache Tomcat versão 11.0.20
Apache Tomcat versão 10.1.53
Apache Tomcat versão 9.0.116
**Descrição**
Existe uma falha onde o `EncryptInterceptor`, um componente projetado para garantir a criptografia de dados, pode ser ignorado. Este problema foi introduzido como resultado de uma correção para uma vulnerabilidade anterior. O bypass permite que dados sensíveis permaneçam não criptografados, o que pode levar ao acesso não autorizado a informações protegidas ou à divulgação de informações. No contexto do clustering Tribes, o `EncryptInterceptor` encaminha incorretamente tentativas de descriptografia falhas para a lógica de desserialização interna em vez de descartá-las, o que poderia permitir que um invasor remoto execute código arbitrário se conseguir alcançar o receptor Tribes na porta TCP 4000 e o alvo possuir classes de gadget utilizáveis no classpath.
**Recomendações**
Atualizar o Apache Tomcat versão 11.0.20 para 11.0.21.
Atualizar o Apache Tomcat versão 10.1.53 para 10.1.54.
Atualizar o Apache Tomcat versão 9.0.116 para 9.0.117.