CISA は 8 月 5 日、Apache Tomcat クラスタ通信モジュール Tribes の EncryptInterceptor に存在する認証回避脆弱性 CVE-2026-34486 (CVSS 7.5) を Known Exploited Vulnerabilities (KEV) カタログに追加しました。CVE-2026-29146 (padding oracle 修正) の regression により、復号失敗時にも攻撃者バイトが Tomcat の Java 逆シリアライズ経路へ到達してしまう構造上の欠陥で、port 4000 経由で未認証の攻撃者が RCE を引き起こせます。

主なポイント

  • 影響範囲は Tomcat 9.0.0.M1–9.0.116 / 10.1.0-M1–10.1.53 / 11.0.0-M1–11.0.20。修正版は 9.0.117 / 10.1.54 / 11.0.21 で 2026 年 4 月に公開済み
  • 悪用の起点は ObjectInputStream.readObject() に ObjectInputFilter が設定されていない実装で、EncryptInterceptor の pre-shared key を経由せずクラスタ間送信を偽装可能
  • 同時に CISA は Langflow の CVE-2026-9198 (初報 2026-08-06)、N-able N-central の CVE-2026-18556 も KEV に追加
  • 公開エクスプロイトも既に GitHub に流通しており、EncryptInterceptor を有効化したクラスタ運用者は即時パッチ適用と port 4000 の外部露出停止が推奨される

出典: CISA Flags Langflow RCE, Tomcat, and N-central Flaws as Actively Exploited (The Hacker News)