CVE-2026-29146Apache Tomcat的EncryptInterceptor组件在默认配置下存在Padding Oracle漏洞。由于未正确处理解密填充错误,未经身份验证的远程攻击者可利用该漏洞解密网络流量中的敏感数据。该漏洞影响范围广泛,涵盖Tomcat 7.x至11.x的多个版本,建议管理员尽快升级至官方发布的修复版本以消除安全隐患。
该漏洞源于Apache Tomcat中EncryptInterceptor在处理加密数据时的逻辑缺陷。当组件使用分组密码(如AES)模式时,如果未能正确隐藏填充校验失败的信息,就会产生Padding Oracle。在默认配置下,EncryptInterceptor对填充错误的响应与正常解密失败存在差异。攻击者可以利用这种差异,通过发送大量特制的加密密文并分析服务器的反馈,执行Padding Oracle攻击。攻击者可以逐字节地推导出原始明文内容,例如会话ID、用户凭证或其他敏感的传输数据。由于该漏洞无需身份认证且网络攻击复杂度低,攻击者可轻易远程利用此漏洞解密通信流量,严重威胁数据的机密性。