Apache Tomcat 漏洞:实现远程代码执行(CVE-2026-34486),360已修复
- 2026-04-20 11:28:58
Apache Tomcat 曝出高危加密绕过漏洞(CVE-2026-34486,CVSS 7.5),攻击者无需认证,仅需向集群通信端口发送构造数据,即可绕过加密校验并触发反序列化,实现远程代码执行(RCE)。
CVE-2026-34486 漏洞利用前置条件如下:
· 启用 Tribes 集群功能
· 配置 EncryptInterceptor
· 攻击者可访问集群通信端口(默认 4000)
· 存在可利用反序列化 Gadget(RCE 必要条件)
目前 360 漏洞研究院已成功复现该漏洞并验证了危害。本文包含完整影响范围、修复方案、技术原理与复现细节,建议用户立即升级。
漏洞概述 | |||
漏洞名称 | Apache Tomcat 集群加密绕过导致远程代码执行漏洞 | ||
漏洞编号 | CVE-2026-34486 | ||
公开时间 | 2026/4/9 | POC状态 | 未公开 |
漏洞类型 | 加密绕过 | EXP状态 | 未公开 |
利用可能性 | 高 | 技术细节状态 | 已公开 |
CVSS 3.1 | 7.5 | 在野利用状态 | 未发现 |
漏洞影响范围
受影响的软件版本:
Apache Tomcat 11.0.20
Apache Tomcat 10.1.53
Apache Tomcat 9.0.116
02
修复建议
正式防护方案
受影响用户应尽快升级至官方发布的最新安全版本:
Apache Tomcat 11.0.x 用户请升级至 11.0.21 或更高版本
Apache Tomcat 10.1.x 用户请升级至 10.1.54 或更高版本
Apache Tomcat 9.0.x 用户请升级至 9.0.117 或更高版本
03
漏洞描述
近日,安全研究人员披露了 Apache Tomcat 中存在的加密绕过漏洞(CVE-2026-34486)。该漏洞源于官方在修复 CVE-2026-29146 时引入的回归问题。具体表现为 EncryptInterceptor.messageReceived() 方法中异常处理逻辑发生错误调整,使得原本应在解密失败时丢弃数据的逻辑变为无条件继续执行。
攻击者可以构造未加密的恶意 Tribes 协议数据包,通过 TCP 端口发送至目标节点。当解密失败时,系统仅记录错误日志,但仍将原始数据继续传递至后续处理流程。最终数据进入反序列化逻辑(ObjectInputStream.readObject),若存在可利用的 Gadget 链,则可实现远程代码执行。该漏洞无需认证、无需交互。
04
漏洞复现
360漏洞研究院已成功复现 Apache Tomcat 集群加密绕过导致远程代码执行漏洞(CVE-2026-34486),通过反弹 Shell 验证该漏洞具备远程代码执行能力。
CVE-2026-34486
Apache Tomcat 集群加密绕过导致远程代码执行漏洞复
05
时间线
2026年04月14日,360漏洞研究院发布本安全风险通告。
06
参考链接
https://lists.apache.org/thread/9510k5p5zdvt9pkkgtyp85mvwxo2qrly
https://nvd.nist.gov/vuln/detail/CVE-2026-34486
07
更多漏洞情报
建议您订阅360数字安全-漏洞情报服务,获取更多漏洞情报详情以及处置建议,让您的企业远离漏洞威胁。
邮箱:360VRI@360.cn
网址:https://vi.loudongyun.360.net
360集团官网:www.360.cn
360安全卫士
360杀毒
360文档卫士
360安全浏览器
360极速浏览器
360安全云盘
360随身WiFi
360搜索
系统急救箱
重装大师
勒索病毒救助
急救盘
高危漏洞免疫
360压缩
驱动大师
鲁大师
360换机助手
360清理大师Win10
360游戏大厅
360软件管家
360手机卫士
360防骚扰大师
360加固保
360贷款神器
360手机浏览器
360安全云盘
360免费WiFi
安全客
手机助手
安全换机
360帮帮
清理大师
省电王
360商城
360天气
360锁屏
手机专家
快剪辑
360影视
360娱乐
快资讯
你财富
360借条
360互助
信贷管家
360摄像机云台AI版
360摄像机小水滴AI版
360摄像机云台变焦版
360可视门铃
360摄像机云台1080p
家庭防火墙V5S增强版
家庭防火墙5Pro
家庭防火墙5SV2
家庭防火墙路由器5C
360儿童手表S1
360儿童手表8X
360儿童手表P1
360儿童手表SE5
360智能健康手表
行车记录仪M310
行车记录仪K600
行车记录仪G380
360行车记录仪G600
儿童安全座椅
360扫地机器人X90
360扫地机器人T90
360扫地机器人S7
360扫地机器人S6
360扫地机器人S5
360安全卫士
360杀毒
360文档卫士
360安全浏览器
360极速浏览器
360随身WiFi
360搜索
系统急救箱
重装大师
急救盘
勒索病毒救助
360压缩
驱动大师
鲁大师
360游戏大厅
360软件管家
360手机卫士
360防骚扰大师
手机急救箱
360加固保
360贷款神器
360免费WiFi
安全客
手机助手
一键root
安全换机
360帮帮
信用卫士
清理大师
省电王
360商城
流量卫士
360天气
360锁屏
手机专家
快剪辑
360影视
360娱乐
快资讯
你财富
360借条
360手机N7
360手机N6
Pro
360手机vizza
360手机N5S
360儿童手表6C
360儿童手表6W
360儿童手表SE2代
360手表SE2Plus
360老人手表
360摄像机大众版
360安全路由器P3
360安全路由器P2
360儿童机器人
外设产品
影音娱乐
平板电脑
二手手机
二代 美猴王版
二代
美猴王领航版
标准升级版
后视镜版
车载电器
京公网安备 11000002000006号