CVE-2026-65182 в Debian: обход ограничений безопасности Tomcat и статус обновлений

CVE: CVE-2026-65182
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,59%; процентиль 45,55%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Apache Tomcat содержит критическую уязвимость, позволяющую обходить настроенные ограничения безопасности из-за некорректного разрешения конфликтов в правилах доступа. В Debian пакет tomcat9 уже обновлён, однако для tomcat10 и tomcat11 исправления пока не выпущены. Материал описывает механику атаки, затронутые версии и порядок проверки систем.

Основные характеристики​


Уязвимость позволяет атакующему обходить правила доступа, настроенные в конфигурации Tomcat, что может привести к несанкционированному чтению или изменению данных. Риск высокий, так как атака возможна удалённо без предварительной аутентификации.

  • Тип ошибки: CWE-284 (Некорректный контроль доступа) и CWE-863 (Некорректная авторизация).
  • CVSS: 9.1 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.
  • Условия атаки: Удалённый доступ, низкая сложность, отсутствие требований к правам и взаимодействию с пользователем.
  • Эксплуатация: Подтверждённых фактов массового использования в каталоге CISA KEV нет.
  • EPSS: 0,59% (процентиль 45,55%).

Какие продукты и версии затронуты​


Уязвимость затрагивает широкий спектр версий Apache Tomcat, начиная с 7.0.0. В дистрибутиве Debian ситуация неоднородная: для некоторых пакетов исправления уже доступны, для других — нет.

  • tomcat9: Статус «resolved» для всех поддерживаемых релизов (bullseye, bookworm, trixie, forky, sid). Исправленная версия: 9.0.70-2 и выше.
  • tomcat10: Статус «open» для bookworm, trixie, forky, sid. Текущие версии (например, 10.1.55-1) уязвимы. Исправление ожидается.
  • tomcat11: Статус «open» для trixie, forky, sid. Текущие версии (например, 11.0.24-1) уязвимы. Исправление ожидается.

Пользователям Debian следует проверить установленные пакеты и убедиться, что для tomcat10 и tomcat11 применяются временные меры защиты до выхода обновлений.

Причина уязвимости​


Причина уязвимости кроется в логике обработки ограничений безопасности (security constraints) в Apache Tomcat. Система некорректно разрешает конфликты, когда для более длинного пути задано ограничение, а для его более короткого подпути — более строгое.

В результате, если в конфигурации web.xml или context.xml сначала объявляется правило для длинного пути, а затем — для короткого, Tomcat может применить менее строгое правило. Это нарушает принцип «самое строгое правило побеждает» и позволяет атакующему обойти авторизацию или ограничения на методы HTTP.

Как работает атака​


Атакующий отправляет HTTP-запрос к уязвимому приложению. Tomcat анализирует путь запроса и сопоставляет его с настроенными ограничениями. Из-за ошибки в порядке применения правил, запрос может быть обработан с менее строгими ограничениями, чем задумано разработчиком.

Например, если для /admin задан доступ только для роли admin, а для /admin/panel — доступ для всех, то запрос к /admin/panel может быть разрешён, даже если логика приложения предполагает защиту всего раздела /admin. Это позволяет получить доступ к ресурсам или функциям, которые должны быть скрыты.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Иметь удалённый сетевой доступ к серверу Tomcat.
  • Знать или угадать URL-пути, которые защищены ограничениями в конфигурации.
  • Наличие в конфигурации Tomcat конфликтующих правил доступа (более строгие для коротких путей, менее строгие для длинных).

Аутентификация не требуется, если атакующий может направить запрос к уязвимому ресурсу напрямую. Сложность атаки низкая, так как не требуется обход дополнительных механизмов защиты.

Возможный сценарий атаки​


Типичный сценарий атаки начинается со сканирования веб-приложения, размещённого на Tomcat. Атакующий обнаруживает, что некоторые разделы (например, /api/internal) должны быть доступны только авторизованным пользователям, однако в конфигурации есть правило для /api/internal/health, которое разрешает доступ всем.

Далее атакующий отправляет запрос к /api/internal/health. Из-за уязвимости Tomcat применяет менее строгое правило, и запрос проходит.

В результате атакующий получает доступ к данным или функциям, которые должны были быть защищены. Это может привести к утечке конфиденциальной информации или выполнению действий от имени системы.

Есть ли публичный эксплойт​


На момент публикации статьи публичный эксплойт для CVE-2026-65182 не подтверждён в каталоге CISA KEV. Однако техническое описание уязвимости доступно, и разработать PoC (proof of concept) несложно.

Отсутствие сведений о массовой эксплуатации не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки, вероятность появления публичных эксплойтов высока.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для этой уязвимости в открытых источниках не опубликовано. Однако можно использовать общие признаки атаки на веб-приложения:

  • Необычные HTTP-запросы к защищённым разделам с успешным ответом (200 OK) от неавторизованных пользователей.
  • Пиковые нагрузки на определённые URL-пути, которые обычно имеют низкий трафик.
  • Записи в логах Tomcat, показывающие доступ к ресурсам, для которых заданы ограничения, но без успешной аутентификации.

Эти признаки неспецифичны и требуют корреляции с другими событиями для подтверждения атаки.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется:

  • Анализировать логи Tomcat (catalina.out, localhost_access_log), обращая внимание на запросы к защищённым ресурсам с кодом 200 от неавторизованных пользователей.
  • Использовать WAF (Web Application Firewall) для мониторинга аномальных паттернов запросов.
  • Настроить алерты в SIEM на события, связанные с доступом к конфиденциальным разделам без аутентификации.

Также полезно периодически проверять конфигурацию Tomcat на наличие конфликтующих правил доступа, чтобы снизить риск эксплуатации.

Как проверить свою версию​


Для проверки версии установленных пакетов Tomcat в Debian используйте следующие команды. Замените <имя-пакета> на фактическое имя пакета (tomcat9, tomcat10 или tomcat11).

Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Также можно проверить доступные обновления через APT:

Bash:
apt-cache policy <имя-пакета>

Обратите внимание, что для tomcat10 и tomcat11 исправления пока не выпущены, поэтому даже последняя доступная версия в репозитории может быть уязвимой.

Исправление​


Основное исправление — обновление Apache Tomcat до версий, содержащих фикс: 11.0.25, 10.1.58, 9.0.121. В Debian:

  • Для tomcat9 обновите пакет до версии 9.0.70-2 или выше. Команда: apt-get update && apt-get upgrade tomcat9.
  • Для tomcat10 и tomcat11 ожидайте выхода обновлений в репозиториях Debian. До этого применяйте временные меры защиты.

После обновления перезапустите Tomcat, чтобы изменения вступили в силу. Проверьте, что новые версии установлены: dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>.

Временные меры защиты​


Пока исправления для tomcat10 и tomcat11 не выпущены, рекомендуется:

  • Пересмотреть конфигурацию web.xml и context.xml, убрав конфликтующие правила доступа. Убедитесь, что для коротких путей заданы более строгие ограничения, а для длинных — менее строгие, или используйте единый уровень защиты для всего раздела.
  • Ограничить доступ к уязвимым разделам на уровне сети (firewall, WAF), если это возможно.
  • Временно отключить или перенаправить уязвимые URL-пути, если они не критичны для работы приложения.

Эти меры снижают риск, но не устраняют уязвимость полностью. Обновление до исправленной версии остаётся приоритетной задачей.

Как проверить устранение уязвимости​


После применения исправлений проверьте:

  • Установленную версию пакета: dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>. Убедитесь, что версия соответствует исправленной (например, 9.0.70-2 для tomcat9).
  • Логи Tomcat после перезапуска: убедитесь, что нет ошибок и приложение работает корректно.
  • Проведите тестирование доступа к защищённым разделам, чтобы убедиться, что ограничения применяются как задумано.

Если версия не обновилась, проверьте репозитории и повторите apt-get update перед установкой.

Вывод​


CVE-2026-65182 представляет серьёзную угрозу для систем, использующих Apache Tomcat. В Debian пакет tomcat9 уже защищён, но tomcat10 и tomcat11 остаются уязвимыми до выхода обновлений.

Администраторам следует проверить версии, применить временные меры и готовиться к установке патчей, как только они станут доступны. Промедление с обновлением может привести к компрометации данных и нарушению работы приложений.

Официальные источники​


  1. NVD — CVE-2026-65182
  2. Debian Security Tracker — CVE-2026-65182
  3. FIRST EPSS — CVE-2026-65182

История обновлений статьи​


  • 29.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ