Apache Tomcat: Aktiv ausgenutzte Verschlüsselungs-Lücke (CVE-2026-34486)

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Aufklärung

Die Angreifer scannen automatisiert das Internet nach verwundbaren Tomcat-Instanzen mit offenem Cluster-Port.

T1595 – Active Scanning T1046 – Network Service Discovery
  • Über 9.990 Hostnames in 104 Ländern gescannt
  • Automatisiertes 'Spray-and-Check'-Modell der Gruppe UNC5174/UNC6586
  • Suche nach offenem Cluster-Kommunikationsport (standardmäßig Port 4000)
  • Weltweit über 540.000 Tomcat-Instanzen aus dem Internet erreichbar
PHASE 2/4 · Erstzugriff

Über eine unauthentifizierte TCP-Verbindung wird die Fail-Open-Regression im EncryptInterceptor ausgenutzt.

T1190 – Exploit Public-Facing Application
  • CVE-2026-34486 (CVSS 7.5), eingeführt durch fehlerhaften Patch für CVE-2026-29146
  • Fehlgeschlagene Entschlüsselung führt zur Verarbeitung statt zur Verwerfung der Nachricht
  • Betroffen: Tomcat 9.0.116, 10.1.53, 11.0.20
  • Keine Zugangsdaten erforderlich (unauthentifiziert)
PHASE 3/4 · Ausführung

Über bösartige serialisierte Java-Objekte wird beliebiger Code mit den Rechten des Tomcat-Prozesses ausgeführt.

T1059 – Command and Scripting Interpreter T1203 – Exploitation for Client Execution
  • Einschleusen bösartiger serialisierter Java-Objekte
  • Nutzung bekannter Gadget-Chains (z. B. ysoserial CommonsCollections6)
  • Unauthentifizierte Remote Code Execution (RCE)
  • Codeausführung mit Rechten des Tomcat-Prozesses
PHASE 4/4 · Auswirkung

Die Angreifer übernehmen die vollständige Kontrolle über den Server und erhalten Zugriff auf alle verarbeiteten Daten.

T1005 – Data from Local System
  • Vollständige Serverübernahme (RCE)
  • Zugriff auf personenbezogene Daten in CRM, Shops und Web-App-Backends
  • 85 % der Ziele in nationaler Infrastruktur oder Regierungsbehörden
  • DSGVO-Meldepflicht nach Art. 33 innerhalb von 72 Stunden
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Tomcat-Sicherheitslücke CVE-2026-34486 betroffen?
Betroffen sind konkret die Apache-Tomcat-Versionen 9.0.116, 10.1.53 und 11.0.20, wenn der EncryptInterceptor für die Cluster-Kommunikation aktiv ist. Prüfen Sie Ihre eingesetzte Version sowie die Datei server.xml und kontrollieren Sie, ob der Cluster-Port (meist Port 4000) aus dem Internet erreichbar ist. Beachten Sie: Tomcat steckt oft eingebettet in Spring-Boot-Anwendungen, CRM-Systemen oder Web-App-Backends, ohne dass Sie es wissen.
Was muss ich jetzt konkret tun?
Installieren Sie umgehend das Update auf Tomcat 11.0.21, 10.1.54 oder 9.0.117, die Apache am 4. April 2026 veröffentlicht hat. Stellen Sie zusätzlich per Firewall sicher, dass Port 4000 niemals aus dem Internet, sondern nur von vertrauenswürdigen Cluster-Knoten erreichbar ist. Ist ein sofortiges Update nicht möglich, deaktivieren Sie den EncryptInterceptor, sofern die Cluster-Kommunikation ohnehin in einem isolierten Netzwerk läuft.
Wird die Lücke bereits von Angreifern ausgenutzt?
Ja, die Lücke wird seit dem 24. April 2026 aktiv und in großem Stil ausgenutzt. Die chinesische APT-Gruppe UNC5174/UNC6586 setzt sie im Rahmen der SNOWLIGHT-Kampagne ein und hat dabei über 9.990 Hostnames in 104 Ländern gescannt. Am 4. August 2026 hat die US-Behörde CISA die Schwachstelle in ihren Katalog aktiv ausgenutzter Lücken aufgenommen.
Wie prüfe ich, ob mein Server bereits angegriffen wurde?
Durchsuchen Sie die Tomcat-Logs (z. B. catalina.out) nach der Fehlermeldung 'Failed to decrypt message', gefolgt von 'javax.crypto.AEADBadTagException' oder 'BadPaddingException'. Ein gehäuftes Auftreten dieser Fehler kann auf laufende Ausnutzungsversuche hindeuten. Die Angreifer arbeiten mit einem automatisierten 'Spray-and-Check'-Modell, das wahllos verwundbare Systeme im Internet sucht.
Welche rechtlichen Folgen drohen mir bei einem erfolgreichen Angriff?
Ein erfolgreicher Angriff ermöglicht die vollständige Serverübernahme und damit Zugriff auf personenbezogene Daten, etwa aus CRM-Systemen oder Shops. Gemäß Art. 33 DSGVO besteht dann eine Meldepflicht an die Datenschutzaufsichtsbehörde innerhalb von 72 Stunden. Das Betreiben ungepatchter, aus dem Internet erreichbarer Systeme kann als Verstoß gegen Art. 32 DSGVO mit Bußgeldern von bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes geahndet werden.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.