В сервере приложений Apache Tomcat обнаружены множественные уязвимости, которые позволяют удалённому атакующему обходить ограничения безопасности и вызывать отказ в обслуживании. Проблемы затрагивают все актуальные ветки продукта: версии с 9.0.0-M1 по 9.0.120, с 10.1.0-M1 по 10.1.57 и с 11.0.0-M1 по 11.0.24. Разработчики уже выпустили обновлённые релизы, пользователям рекомендуется установить их как можно скорее. Уязвимости охватывают различные компоненты, включая обработку HTTP-запросов, аутентификацию и механизмы перезаписи URL.
Детали уязвимостей
Ошибка обхода ограничений безопасности возникает при обработке путей. Если для более длинного пути задано правило, а для более короткого подпути - более строгое, обработчик может применить менее строгое ограничение. Это открывает доступ к ресурсам, которые должны быть защищены. Например, если администратор ограничил каталог /admin для всех методов, но разрешил чтение для /admin/config, запрос может быть обработан с нарушением порядка. Уязвимость получила идентификатор CVE-2026-65182.
Вторая проблема связана с протоколом HTTP/2. Ошибка в механизме отслеживания очереди при сбросе потока приводит к утечке выделения памяти. Злоумышленник отправляет многочисленные запросы со сбросом потока, вызывая непрерывный рост потребления памяти. В определённый момент сервер исчерпает память и перестанет отвечать. Это классический сценарий отказа в обслуживании, обозначенный как CVE-2026-68763.
Отдельная ошибка в аутентификации, известная как CVE-2026-68569, затрагивает методы с клиентскими сертификатами или SPNEGO (механизм согласования аутентификации). При определённых условиях сервер может принять пользователя, которого нет в базе учётных записей DataSourceRealm. Это позволяет обойти контроль доступа и получить привилегии, которые пользователю не предназначены.
Дополнительно исправлена ошибка в RewriteValve, которая влияет на обработку правил перезаписи URL. Из-за ошибки на единицу при использовании флага [N] перезапуск набора правил начинался со второго правила, а не с первого. Первое правило могло быть пропущено, что в ряде конфигураций приводит к обходу ограничений доступа. Уязвимость обозначена как CVE-2026-65927.
Среди остальных проблем - некорректное завершение WebSocket-сессий, уязвимость в демонстрационном приложении WebSocket chat, ограниченная атака повторения при DIGEST-аутентификации и состояние гонки при создании доменных сокетов Unix. Последняя проблема позволяет локальному пользователю получить доступ к сокету, если права не были установлены надлежащим образом. Большинство этих проблем имеют низкий или средний уровень серьёзности, но их также стоит учитывать при планировании обновления.
Apache Tomcat является одним из самых распространённых серверов для Java-приложений. Он используется в небольших компаниях и крупных корпоративных средах, часто в связке с реверс-прокси и балансировщиками нагрузки. Многие государственные информационные системы и банковские сервисы работают на базе Tomcat, что делает его привлекательной целью для атакующих. Обнаруженные уязвимости не требуют сложных условий для эксплуатации, большинство из них может быть использовано удалённо. На момент публикации уведомлений нет сообщений о реальных атаках, однако широкое распространение продукта делает обновление безотлагательным. Пользователи устаревших веток 7.0 и 8.5 должны учитывать, что не все уязвимости для них устранены, поскольку поддержка этих линий прекращена.
Для устранения проблем выпущены версии 9.0.121, 10.1.59 и 11.0.25. Они доступны на официальном сайте Apache Tomcat. Рекомендуется обновить серверы немедленно, особенно если они доступны из интернета. Если установка обновления сейчас невозможна, стоит удалить демонстрационные приложения, чтобы исключить атаку на WebSocket chat, и проверить порядок правил ограничений и перезаписи URL в конфигурации. Администраторам также стоит обратить внимание на мониторинг подозрительных запросов с большим количеством сбросов HTTP/2, которые могут указывать на попытки эксплуатации уязвимости.
Обновление закрывает сразу двенадцать уязвимостей, затрагивающих все поддерживаемые ветки Tomcat. Это напоминание о том, что даже зрелое программное обеспечение может содержать ошибки в сложных механизмах аутентификации и обработки сетевых запросов. Своевременная установка исправлений остаётся основной мерой защиты для инфраструктур на базе Java.
Ссылки
- https://tomcat.apache.org/security-9.html#Fixed_in_Apache_Tomcat_9.0.121
- https://tomcat.apache.org/security-10.html#Fixed_in_Apache_Tomcat_10.1.59
- https://tomcat.apache.org/security-11.html#Fixed_in_Apache_Tomcat_11.0.25
- https://www.cve.org/CVERecord?id=CVE-2026-65182
- https://www.cve.org/CVERecord?id=CVE-2026-65183
- https://www.cve.org/CVERecord?id=CVE-2026-65637
- https://www.cve.org/CVERecord?id=CVE-2026-65905
- https://www.cve.org/CVERecord?id=CVE-2026-65927
- https://www.cve.org/CVERecord?id=CVE-2026-66299
- https://www.cve.org/CVERecord?id=CVE-2026-66422
- https://www.cve.org/CVERecord?id=CVE-2026-68525
- https://www.cve.org/CVERecord?id=CVE-2026-68569
- https://www.cve.org/CVERecord?id=CVE-2026-68763
- https://www.cve.org/CVERecord?id=CVE-2026-73180