PT-2026-31700 · Apache+2 · Apache Tomcat+2

Avi Lumelsky

+1

·

Publicado

2026-03-23

·

Atualizado

2026-05-19

·

CVE-2026-29146

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:C/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Tomcat versões 11.0.0-M1 até 11.0.18 Apache Tomcat versões 10.0.0-M1 até 10.1.52 Apache Tomcat versões 9.0.13 até 9.115 Apache Tomcat versões 8.5.38 até 8.5.100 Apache Tomcat versões 7.0.100 até 7.0.109
Descrição Um problema de Padding Oracle existe no EncryptInterceptor ao usar a configuração padrão, pois ele utiliza o modo CBC (Cipher Block Chaining). Esta falha está relacionada a deficiências no mecanismo de relatórios de erro, o que pode permitir que um invasor remoto execute um ataque de Padding Oracle para obter acesso não autorizado a informações protegidas.
Recomendações Atualizar as versões 11.0.0-M1 até 11.0.18 para a versão 11.0.19. Atualizar as versões 10.0.0-M1 até 10.1.52 para a versão 10.1.53. Atualizar as versões 9.0.13 até 9.115 para a versão 9.0.116. No momento, não há informações sobre uma versão mais recente que contenha a correção para as versões do Apache Tomcat 8.5.38 até 8.5.100 e 7.0.100 até 7.0.109.

Correção

DoS

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05543
BIT-TOMCAT-2026-29146
CVE-2026-29146
GHSA-H468-7PVH-8VR8
MGASA-2026-0095
OESA-2026-1970
OPENSUSE-SU-2026:10547-1
OPENSUSE-SU-2026:10548-1
OPENSUSE-SU-2026:10549-1
OPENSUSE-SU-2026:20595-1
OPENSUSE-SU-2026:20611-1
OPENSUSE-SU-2026:20612-1
RHSA-2026:20405
SUSE-SU-2026:1558-1
SUSE-SU-2026:1572-1
SUSE-SU-2026:1603-1
SUSE-SU-2026:1604-1

Produtos afetados

Apache Tomcat
Confluence
Red Os