Report
CVE-2026-34486 Hoch Aktiv ausgenutzt

Apache Tomcat EncryptInterceptor Bypass – fehlende Verschlüsselung sensibler Daten

Kennzahlen

CVSS-Basiswert
7.5
EPSS
98.62%
Veröffentlicht
Aktualisiert
Quelle
CISA KEV

Beschreibung

In Apache Tomcat (Versionen 11.0.20, 10.1.53 und weiteren) ermöglicht ein unvollständiger Fix für CVE-2026-29146 das Umgehen des EncryptInterceptor, sodass sensible Daten unverschlüsselt übertragen werden können. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2026-08-04. Ausnutzungswahrscheinlichkeit (EPSS): 98.6 %. Laut Zuordnung sind neben den Apache-Projekten auch SAP und SuccessFactors (SAP) betroffen.

Changelog

  1. 2026-08-07 · zuletzt

    • CVSS-Basiswert geändert: 9.8 → 7.5.
    • Schweregrad: Kritisch → Hoch.
  2. 2026-08-05

    • CVSS-Basiswert geändert: 7.5 → 9.8.
    • Schweregrad: Hoch → Kritisch.
  3. 2026-08-04

    • Zusätzlich betroffen: sap, successfactors-sap.
  4. 2026-08-04

    • Neu im CISA-KEV-Katalog: wird aktiv ausgenutzt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Apache HTTP Server / ASF-Projekte

Alle Reports zu Apache HTTP Server / ASF-Projekte

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.