[TLP:CLEAR] Apache Tomcat opravuje kritickú zraniteľnosť
Apache Tomcat verziami 11.0.24, 10.1.57 a 9.0.120 opravuje 1 kritickú zraniteľnosť [1]. Ďalej upozorňuje na chybu v dokumentácii [2]. Pre stabilné vydania Debianu boli bezpečnostné opravy vydané iba v balíčku tomcat9 vo verzii 9.0.118-0+deb11u1 pre bullseye (security) a vo verzii 9.0.70-2 pre bookworm [3]. Red Hat ani Ubuntu [4] opravy zatiaľ neposkytli, prípadne ich vydania zraniteľnosťou postihnuté nie sú. Distribúcia Gentoo má opravené verzie k dispozícii vo fáze testovania pre architektúry amd64 a arm64 [5].
Neautentizovanému vzdialenému útočníkovi je zaslaním špeciálne kódovanej URL požiadavky umožnené obísť bezpečnostné obmedzenia a kontroly prístupu v komponente RewriteValve [1].
Zraniteľnosť sa nachádza v produkte Apache Tomcat vo verziách (<=9.0.119) OR (>=10.1.0-M1 AND <=10.1.56) OR (>=11.0.0-M1 AND <=11.0.23).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Viac informácií:
Odkazy
- [1] https://lists.apache.org/thread/3g63zos2gkjo5vgnrk8kxmosv47w6wbq
- [2] https://lists.apache.org/thread/7w9746ootcxo0gvx26xjpw80l31f1qw7
- [3] https://security-tracker.debian.org/tracker/CVE-2026-59083
- [4] https://ubuntu.com/security/CVE-2026-59083
- [5] https://packages.gentoo.org/packages/www-servers/tomcat
Za CESNET-CERTS Ondrej Pavlovič dňa 21. 7. 2026.