CVE-2026-41293Apache Tomcat 存在输入验证不当漏洞,攻击者无需认证即可通过网络发送精心构造的恶意请求。由于系统未能正确过滤处理特定输入数据,攻击者可利用此漏洞在高权限下执行任意操作,对系统的机密性、完整性和可用性造成严重影响。该漏洞影响广泛,涉及多个主要版本分支,风险极高。
该漏洞源于 Apache Tomcat 在处理特定网络请求时未能正确验证用户输入,属于典型的输入验证不当缺陷。攻击者可以通过构造恶意的 HTTP 请求包,利用此漏洞绕过应用层的安全检查机制。由于 CVSS 向量显示无需用户交互且无需权限,攻击者可远程利用该缺陷。在受影响的版本中,特定的解析器组件会错误处理特制的数据流,导致内存破坏或逻辑错误,进而允许攻击者在服务器上下文中执行任意代码(RCE)或导致敏感信息泄露。鉴于其影响范围覆盖多个长期支持版本,该漏洞对互联网暴露的 Tomcat 服务器构成了极大的安全威胁。