Три уязвимости Apache Tomcat: отказ в обслуживании, доступ к данным и обход защиты

vulnerability

В сервере приложений Apache Tomcat обнаружены три уязвимости, которые позволяют удаленному злоумышленнику вызвать отказ в обслуживании, получить несанкционированный доступ к защищаемой информации и обойти механизмы безопасности. Разработчики выпустили обновления, устраняющие все проблемы. Для одной из уязвимостей уже существует публичный эксплойт.

Детали уязвимостей

Проблемы были зафиксированы 29 июня и 14 июля 2026 года. Apache Software Foundation подтвердила их и оперативно выпустила исправления. Первая уязвимость, зарегистрированная в Банке данных угроз безопасности информации (BDU) под номером BDU:2026-11857 (CVE-2026-53434), связана с некорректной обработкой ошибок при проверке ключа хоста в коннекторе Tomcat. При возникновении сбоя сервер не реагирует должным образом, и нарушитель может удаленно вызвать отказ в обслуживании. Это может привести к недоступности приложений, работающих на базе Tomcat, что критично для организаций, использующих его в производственной среде.

Вторая уязвимость (BDU 2026-11858, CVE-2026-55276) возникает из-за ошибки в логике работы сервера. Она позволяет злоумышленнику получить доступ к данным, которые должны быть защищены. В случае эксплуатации потенциальная атака может привести к раскрытию персональных данных, коммерческой информации или учетных данных. Особую опасность представляет то, что для этого не требуется аутентификация - атакующему достаточно отправить специально сформированный запрос.

Третья уязвимость (BDU 2026-11888, CVE-2026-59083) затрагивает компонент перезаписи URL (RewriteValve). Неправильная обработка адресов с URL-кодированием дает возможность атакующему обойти предусмотренные правила безопасности, например, ограничения доступа к административным интерфейсам или скрытым ресурсам. Для этой уязвимости уже опубликован эксплойт, то есть готовый вредоносный код, использующий данную брешь. Это существенно повышает риск практической атаки, особенно для систем, где модуль перезаписи URL активно используется.

Все три уязвимости имеют высокий уровень опасности. По шкале CVSS версии 3.1 базовая оценка каждой составляет 9,1 балла. Вектор атаки сетевой, для эксплуатации не требуются учетные данные или взаимодействие с пользователем. Успешная атака может нарушить конфиденциальность и целостность данных, а также доступность сервиса. Для предприятий это означает потенциальную остановку критичных приложений, компрометацию пользовательских данных или несанкционированный доступ к внутренним ресурсам.

Уязвимости затрагивают широкий диапазон версий Tomcat. Для первых двух это версии от 8.5.0 до 8.5.100, от 9.0.0-M1 до 9.0.118, от 10.1.0-M1 до 10.1.55 и от 11.0.0-M1 до 11.0.22 включительно. Для уязвимости в RewriteValve затронуты версии до 9.0.119, 10.1.56 и 11.0.23 соответственно. Исправления включены в новые сборки веток 8.5.x, 9.0.x, 10.1.x и 11.0.x. Администраторам необходимо обновить Tomcat до актуальных версий.

Особое внимание стоит уделить уязвимости в RewriteValve - из-за наличия эксплойта в открытом доступе она представляет наибольшую практическую угрозу. Организациям, применяющим модуль перезаписи URL, следует установить исправление в кратчайшие сроки. Если обновление по каким-то причинам невозможно, временной мерой может быть отключение RewriteValve до применения патча. Также рекомендуется ограничить сетевой доступ к административным интерфейсам Tomcat и использовать межсетевые экраны для снижения риска.

Apache Tomcat широко используется для развертывания Java-приложений в корпоративных и облачных средах. Многие веб-сервисы и информационные системы работают именно на этом сервере приложений. Уязвимости, позволяющие действовать удаленно и без аутентификации, создают существенную угрозу для таких систем. Атака на отказ в обслуживании может остановить работу бизнес-приложений, а утечка данных - привести к финансовым и репутационным потерям. При этом уязвимости не зависят друг от друга, поэтому они могут эксплуатироваться как по отдельности, так и в комбинации для достижения более серьезных последствий.

Разработчики уже выпустили исправления, однако скорость их внедрения зависит от администраторов. Рекомендуется проверить используемые версии Tomcat и установить обновления, следуя официальным рекомендациям производителя. Ссылки на бюллетени безопасности опубликованы в списках рассылки Apache. Также стоит отслеживать обновления для зависимых компонентов, если Tomcat используется как часть более крупной инфраструктуры.

Уязвимости этого класса привлекают внимание злоумышленников, поскольку позволяют получить контроль над сервером или данными без сложных действий. Регулярное обновление серверов приложений остается одной из ключевых мер защиты от подобных проблем. Своевременное применение патчей снижает вероятность успешной атаки и минимизирует потенциальный ущерб. Организациям, использующим Apache Tomcat, следует включить проверку обновлений в регулярный процесс управления исправлениями, чтобы не пропустить выход новых версий безопасности.

Ссылки

Комментарии: 0