Kritická zraniteľnosť Apache Tomcat
Vývojári Apache Tomcat opravili kritickú zraniteľnosť súvisiacu s nevhodným mechanizmom kontroly prístupov a prideľovania oprávnení. Chyba zabezpečenia umožňuje neautorizovanému vzdialenému útočníkovi obísť bezpečnostné obmedzenia.
Zraniteľné systémy:
- Apache Tomcat 11.0.0-M1 až 11.0.24
- Apache Tomcat 10.1.0-M1 až 10.1.57
- Apache Tomcat 9.0.0.M1 až 9.0.120
- Apache Tomcat 8.5.0 až 8.5.100
- Apache Tomcat 7.0.0 až 7.0.109
Opis činnosti:
CVE-2026-65182 (CVSS skóre 9,1)
V produkte Apache Tomcat bola opravená kritická zraniteľnosť umožňujúca obídenie bezpečnostného obmedzenia, ku ktorému dochádza, ak je obmedzenie pre dlhšiu cestu definované pred reštriktívnejším obmedzením pre kratšiu podcestu. Chyba zabezpečenia sa nachádza v mechanizme pre kontrolu prístupov a prideľovania autorizácie a možno ju zneužiť vzdialene, bez akýchkoľvek oprávnení.
Možné škody:
- Obídenie bezpečnostných prvkov
Odporúčania:
Bezodkladná aktualizácia Apache Tomcat aspoň na verziu 11.0.25, 10.1.59 alebo 9.0.121.
Odkazy: