Apache Tomcat CVE-2026-34486: KI-gestützte Angriffe aus China

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

KI-gestützte, autonome Enumeration sucht automatisiert nach verwundbaren Apache-Tomcat-Servern.

T1595 – Active Scanning T1595.002 – Vulnerability Scanning
  • Chinesischsprachiger Akteur knaithe / KnYuan (China-Nexus)
  • KI-Modell DeepSeek, gesteuert über 'Hermes Agent'
  • Weltweit über 540.000 öffentlich erreichbare Tomcat-Instanzen (Okt. 2025)
  • Insgesamt sieben Schwachstellen im Visier
PHASE 2/5 · Erstzugriff

Angreifer umgehen den EncryptInterceptor über die Regressionslücke CVE-2026-34486.

T1190 – Exploit Public-Facing Application
  • CVE-2026-34486 (CVSS 7.5, High) – Regression von CVE-2026-29146
  • 'Missing Encryption of Sensitive Data' in der Cluster-Kommunikation
  • Betroffen: Tomcat vor 11.0.21, 10.1.54, 9.0.117
  • Erste Ausnutzung ab 24.04.2026 gegen Server in Taiwan
PHASE 3/5 · Ausführung

Über Java-Deserialisierung wird Schadcode aus der Ferne ausgeführt (RCE).

T1059 – Command and Scripting Interpreter T1203 – Exploitation for Client Execution
  • Technik: Java-Deserialisierung
  • CommonsCollections6-Gadget mit dem Werkzeug 'ysoserial'
  • Ergebnis: Remote Code Execution (RCE)
  • Manuelle Exploitation ergänzt die automatisierte KI-Phase
PHASE 4/5 · Einnistung & Fernzugriff

Reverse Shells und die SNOWLIGHT-Malware verschaffen dauerhaften Fernzugriff.

T1105 – Ingress Tool Transfer T1071 – Application Layer Protocol
  • Reverse Shells auf neun kompromittierten Tomcat-Servern
  • Malware-Familie SNOWLIGHT (seit 2024 von Google GTIG verfolgt)
  • Loader verknüpft mit Access-Brokern UNC5174 und UNC6586
  • Nachladen via curl/wget (z. B. Pfad '/slt', IP 130.94.30.168)
PHASE 5/5 · Auswirkung

Angreifer erlangen vollständige Serverkontrolle mit hohem Risiko für Datenabfluss.

T1486 – Data Encrypted for Impact
  • Vollständige Kompromittierung des Servers
  • Sehr hohes Risiko für unbefugten Zugriff auf personenbezogene Daten
  • DSGVO-Meldepflicht (Art. 33/34) in der Regel zwingend
  • Kill-Switch-/Payload-Dateien wie '/tmp/log_de.log' oder 'c35ca3ebtcp'
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Apache-Tomcat-Schwachstelle CVE-2026-34486 betroffen?
Betroffen sind alle Apache-Tomcat-Installationen in Versionen vor 11.0.21, 10.1.54 und 9.0.117, insbesondere solche, die den EncryptInterceptor für Cluster-Kommunikation nutzen. Prüfen Sie Ihre Version über das Tomcat-Manager-Dashboard oder mit version.sh (Linux/macOS) bzw. version.bat (Windows) im bin-Verzeichnis. Da Tomcat oft von Dienstleistern im Hintergrund aufgesetzt wird, sollten Sie auch Ihren Hosting-Anbieter fragen.
Was muss ich jetzt tun, um meinen Server zu schützen?
Führen Sie umgehend ein Update auf Apache Tomcat 11.0.21, 10.1.54 oder 9.0.117 durch – das ist die einzige wirklich wirksame Maßnahme. Ist ein sofortiges Update nicht möglich, deaktivieren Sie die Cluster-Funktionalität, falls Sie sie nicht zwingend benötigen. Isolieren Sie Ihre Tomcat-Server außerdem vom öffentlichen Internet und beschränken Sie den Zugriff per Firewall.
Wie erkenne ich, ob mein Server bereits gehackt wurde?
Untersuchen Sie die Server-Logs auf verdächtige curl- oder wget-Aufrufe (etwa nach "/slt") oder Verbindungen zu auffälligen IP-Adressen wie 130.94.30.168. Prüfen Sie außerdem auf unerwartete Dateien wie /tmp/log_de.log oder c35ca3ebtcp, die von den Angreifern genutzt werden. Finden Sie solche Hinweise, gehen Sie von einer Kompromittierung aus und ziehen Sie sofort einen IT-Sicherheitsexperten hinzu.
Muss ich den Vorfall nach DSGVO melden?
Wenn Angreifer über die Lücke Zugriff auf personenbezogene Daten erlangt haben, müssen Sie die Verletzung gemäß Artikel 33 DSGVO möglichst binnen 72 Stunden an die zuständige Aufsichtsbehörde melden. Da die Angreifer Reverse Shells installieren und volle Serverkontrolle (RCE) erlangen können, besteht ein sehr hohes Risiko für Datenabfluss, sodass eine Meldung in der Regel zwingend erforderlich ist. Betroffene Nutzer müssen gegebenenfalls nach Artikel 34 DSGVO informiert werden.
Warum ist dieser Angriff besonders gefährlich?
Laut Palo Alto Networks Unit 42 handelt es sich um eine KI-gestützte, autonome Angriffskampagne eines chinesischsprachigen Bedrohungsakteurs, der ein KI-Modell (DeepSeek) einsetzt, um automatisiert nach verwundbaren Systemen zu suchen und diese anzugreifen. Angriffe laufen dadurch teilautomatisiert und in großem Umfang ab. Die Patches sind seit April 2026 verfügbar – wer nicht aktualisiert hat, ist seit Monaten angreifbar.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.