CVE-2026-34486: Encryption-Bypass in Apache Tomcat aktiv ausgenutzt

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Aufklärung

Angreifer suchen nach erreichbaren Tomcat-Servern mit offenem Tribes-Cluster-Port.

T1595 – Active Scanning T1046 – Network Service Discovery
  • Ziel: exponierter TCP-Port 4000 (Tribes-Empfänger)
  • Betroffen exakt Tomcat 9.0.116, 10.1.53, 11.0.20
  • Über 21.826 Unternehmen setzen Tomcat ein
PHASE 2/4 · Erstzugriff

Über die EncryptInterceptor-Umgehung werden rohe, unverschlüsselte Datenpakete an den Tribes-Empfänger gesendet.

T1190 – Exploit Public-Facing Application
  • CVE-2026-34486, CVSS 7.5 (hoch)
  • Fail-Open: super.messageReceived(msg) lag außerhalb des Entschlüsselungsschutzes
  • CVSS-Vektor AV:N/AC:L/PR:N/UI:N – netzbasiert, ohne Anmeldung
  • Patch-Regression durch Fix für CVE-2026-29146
PHASE 3/4 · Ausführung

Über Java-Deserialisierung wird unauthentifizierte Remote Code Execution erreicht.

T1203 – Exploitation for Client Execution T1059 – Command and Scripting Interpreter
  • Java-Deserialisierung mit anfälligen Bibliotheken (z. B. Commons Collections)
  • Unauthentifizierte RCE, teils mit Root-Rechten
  • Öffentlicher PoC-Exploit auf GitHub (404-src/CVE-2026-34486) ab 15.04.2026
PHASE 4/4 · Auswirkung

Staatlich unterstützte Angreifer nutzen die Lücke aktiv gegen Regierungsinfrastruktur aus.

  • SNOWLIGHT-Kampagne (China-Nexus, UNC5174/UNC6586) ab 24.04.2026
  • Ziel: taiwanesische Regierungsserver
  • CISA-Aufnahme in KEV-Katalog am 04.08.2026
  • Red Hat veröffentlichte 13 Advisories (April–August 2026)
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von CVE-2026-34486 betroffen?
Betroffen sind ausschließlich die Apache-Tomcat-Versionen 9.0.116, 10.1.53 und 11.0.20. Zusätzlich müssen Clustering aktiviert, der EncryptInterceptor konfiguriert und der TCP-Port 4000 erreichbar sein. Für typische KMU-Websites wie WordPress-Seiten oder einfache Firmenauftritte ist dieses Szenario in der Regel nicht gegeben.
Was muss ich jetzt konkret tun?
Aktualisieren Sie umgehend auf Apache Tomcat 9.0.117, 10.1.54 oder 11.0.21 – das ist die einzige vollständige Abhilfe. Falls Sie Clustering nicht benötigen, deaktivieren Sie das <Cluster>-Element in der server.xml. Sichern Sie zudem den Port 4000 per Firewall ab, sodass er niemals öffentlich erreichbar ist.
Ich habe im Frühjahr auf 9.0.116 aktualisiert – bin ich jetzt sicher?
Nein, im Gegenteil: Wer speziell auf 9.0.116 aktualisiert hat, um die Vorgängerlücke CVE-2026-29146 zu schließen, hat sich die neue Lücke ungewollt eingehandelt und ist weiterhin verwundbar. Sie müssen zwingend auf 9.0.117 (bzw. 10.1.54 oder 11.0.21) nachziehen.
Wie prüfe ich, ob mein Server angegriffen wurde?
Durchsuchen Sie Ihre Tomcat-Logs mit dem Befehl grep -r "Failed to decrypt message" $CATALINA_HOME/logs/. Wiederholte Einträge mit IllegalBlockSizeException können auf Angriffsversuche hindeuten – dies ist das einzige verräterische Log-Artefakt eines Angriffs.
Wie gefährlich ist diese Lücke wirklich?
Die Lücke ist mit CVSS 7.5 (hoch) bewertet und wird laut CISA aktiv ausgenutzt – seit Ende April 2026 durch die staatlich unterstützte China-Nexus-Gruppe UNC5174/UNC6586. Im schlimmsten Fall ermöglicht sie unauthentifizierte Remote Code Execution, also die Ausführung beliebiger Befehle ohne Anmeldung, teils mit Root-Rechten.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.