[TLP:CLEAR] Apache Tomcat opravuje kritickú zraniteľnosť

Apache Tomcat verziami 11.0.24, 10.1.57 a 9.0.120 opravuje 1 kritickú zraniteľnosť [1]. Ďalej upozorňuje na chybu v dokumentácii [2]. Pre stabilné vydania Debianu boli bezpečnostné opravy vydané iba v balíčku tomcat9 vo verzii 9.0.118-0+deb11u1 pre bullseye (security) a vo verzii 9.0.70-2 pre bookworm [3]. Red Hat ani Ubuntu [4] opravy zatiaľ neposkytli, prípadne ich vydania zraniteľnosťou postihnuté nie sú. Distribúcia Gentoo má opravené verzie k dispozícii vo fáze testovania pre architektúry amd64 a arm64 [5].

Apache Tomcat - security bypass (CVE-2026-59083)
CVSS 9.1 (Critical)

Neautentizovanému vzdialenému útočníkovi je zaslaním špeciálne kódovanej URL požiadavky umožnené obísť bezpečnostné obmedzenia a kontroly prístupu v komponente RewriteValve [1].

Zraniteľnosť sa nachádza v produkte Apache Tomcat vo verziách (<=9.0.119) OR (>=10.1.0-M1 AND <=10.1.56) OR (>=11.0.0-M1 AND <=11.0.23).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N

Viac informácií:


Za CESNET-CERTS Ondrej Pavlovič dňa 21. 7. 2026.

CESNET-CERTS Logo