striga-ai

CVE-2026-34486

striga-ai

EncryptInterceptor fail-open bypass in Apache Tomcat Tribes clustering leading to unauthenticated RCE via Java deserialization.

AI 简介

这是一个针对 Apache Tomcat Tribes 集群组件中 EncryptInterceptor 失效开放(fail-open)漏洞(CVE-2026-34486)的概念验证工具,可触发未经身份验证的远程代码执行(RCE)。项目通过构造未加密的 Java 反序列化恶意载荷(基于 Commons Collections 6 链),绕过加密拦截器,在启用 Tribes 的集群节点上实现 RCE。它提供一键式 Docker 环境复现流程,包含漏洞环境搭建、载荷生成与投递、结果验证等完整链路。适用于安全研究人员进行漏洞分析、渗透测试验证及红队实战模拟,尤其适合评估 Tomcat 集群配置安全性。

Java
68
Stars
14
Forks
68
Watchers
0
Issues

Star 增长

今日0
近 7 天0
近 30 天0
综合评分40.53
默认分支master