Эксплуатируемая уязвимость в Apache Tomcat позволяет обойти шифрование и раскрыть данные

Apache Tomcat

Пять уязвимостей затрагивают Apache Tomcat, и одну из них уже эксплуатируют в реальных атаках. Наиболее заметная проблема CVE-2026-34486 связана с обходом компонента шифрования данных EncryptInterceptor, который применяется для защиты информации при обмене между узлами кластера. Из-за ошибки в ранее выпущенном исправлении злоумышленник может перехватывать и читать конфиденциальные данные, передаваемые внутри кластера. Производитель оценивает эту уязвимость как важную, общий риск - как средний, поскольку компонент активируется только в нестандартной конфигурации.

Детали уязвимостей

Корень проблемы лежит в другом уязвимом месте, CVE-2026-29146, которая представляет собой атаку с использованием оракула набивки на тот же EncryptInterceptor при настройках по умолчанию. Такая атака позволяет восстановить содержимое зашифрованного трафика, отправляя специально сформированные запросы и анализируя ответы системы. Патч для CVE-2026-29146 вышел ранее, но в него вкралась ошибка, которая сделала возможным полный обход шифрования. В результате системы, обновлённые для защиты от исходной атаки, оказались уязвимы к новому методу эксплуатации. Разработчики выпустили исправление, которое устраняет оба дефекта. Однако пока пользователи не установят новые версии, атакующий, имеющий доступ к сети кластера, может читать данные, которые должны передаваться в зашифрованном виде.

Между тем остальные найденные уязвимости также требуют внимания. Уязвимость CVE-2026-34500 затрагивает механизм проверки статуса сертификатов OCSP. В определённых условиях проверка не срабатывает, как ожидалось, и клиентская аутентификация по сертификату может пройти даже тогда, когда сертификат должен быть отклонён. Это позволяет непрошедшему проверку клиенту получить доступ к защищённым ресурсам. Подобная ошибка актуальна для систем, использующих взаимную аутентификацию на основе сертификатов.

CVE-2026-34487 приводит к раскрытию токена Kubernetes в журналах компонента облачного членства в кластере. Токен служит для аутентификации в Kubernetes API, и его попадание в логи означает, что любой, кто получит доступ к файлам журналов, сможет им воспользоваться. Производитель квалифицирует проблему как уязвимость низкой степени опасности, однако она критична для сред, где кластеры Tomcat развёрнуты с использованием оркестрации контейнеров и автоматического обнаружения узлов.

CVE-2026-34483 связана с неполным экранированием символов при записи JSON-журналов доступа. При нестандартных настройках атрибутов коннектора, разрешающих расширенный набор символов в URL, возможна инъекция произвольного JSON-кода в файл журнала. Это искажает данные журналирования и может помочь злоумышленнику в последующих атаках, например, для подделки записей или сокрытия следов. Эксперты также считают уязвимость незначительной, но в средах с высокими требованиями к целостности журналов её стоит учитывать.

В общей сложности пять уязвимостей затрагивают версии Tomcat 9.0.13-9.0.116, 10.1.0-M1-10.1.53 и 11.0.0-M1-11.0.20. Для всех трёх линеек разработчики выпустили новые релизы: 9.0.117, 10.1.54 и 11.0.21. Apache рекомендует обновиться до этих версий. Поскольку CVE-2026-34486 уже нашла применение в реальных атаках, администраторам, использующим EncryptInterceptor, следует применить обновление как можно скорее. Остальным пользователям также стоит установить свежие версии, чтобы закрыть все найденные дефекты.

При невозможности немедленного обновления производитель советует временно отключить компонент облачного членства или ограничить доступ к журналам до того, как патч будет установлен. В случае с CVE-2026-34486 дополнительной мерой может быть отключение EncryptInterceptor, если он не критичен для работы, и перевод трафика на другие защищённые каналы. Однако это временное решение, так как шифрование между узлами кластера необходимо для предотвращения перехвата данных в незащищённых сетях.

Разработчики Tomcat продолжают фиксировать проблемы, связанные с безопасностью кластерного взаимодействия. Эта серия уязвимостей показывает, насколько важна аккуратность в исправлениях: некорректный патч может не только не решить исходную проблему, но и открыть новую дыру. Пользователям следует внимательно отслеживать обновления, особенно для критичных сервисов, работающих в кластерных конфигурациях. Кроме того, стоит наладить процесс тестирования обновлений в среде, приближенной к боевой, и хранить резервные копии конфигураций для быстрого отката.

Ссылки

Комментарии: 0