CVE: CVE-2026-65182
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,59%; процентиль 45,55%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Apache Tomcat содержит критическую уязвимость, позволяющую обходить настроенные ограничения безопасности из-за некорректного разрешения конфликтов в правилах доступа. В Debian пакет
tomcat9 уже обновлён, однако для tomcat10 и tomcat11 исправления пока не выпущены. Материал описывает механику атаки, затронутые версии и порядок проверки систем.Основные характеристики
Уязвимость позволяет атакующему обходить правила доступа, настроенные в конфигурации Tomcat, что может привести к несанкционированному чтению или изменению данных. Риск высокий, так как атака возможна удалённо без предварительной аутентификации.
- Тип ошибки: CWE-284 (Некорректный контроль доступа) и CWE-863 (Некорректная авторизация).
- CVSS: 9.1 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.
- Условия атаки: Удалённый доступ, низкая сложность, отсутствие требований к правам и взаимодействию с пользователем.
- Эксплуатация: Подтверждённых фактов массового использования в каталоге CISA KEV нет.
- EPSS: 0,59% (процентиль 45,55%).
Какие продукты и версии затронуты
Уязвимость затрагивает широкий спектр версий Apache Tomcat, начиная с 7.0.0. В дистрибутиве Debian ситуация неоднородная: для некоторых пакетов исправления уже доступны, для других — нет.
- tomcat9: Статус «resolved» для всех поддерживаемых релизов (bullseye, bookworm, trixie, forky, sid). Исправленная версия: 9.0.70-2 и выше.
- tomcat10: Статус «open» для bookworm, trixie, forky, sid. Текущие версии (например, 10.1.55-1) уязвимы. Исправление ожидается.
- tomcat11: Статус «open» для trixie, forky, sid. Текущие версии (например, 11.0.24-1) уязвимы. Исправление ожидается.
Пользователям Debian следует проверить установленные пакеты и убедиться, что для
tomcat10 и tomcat11 применяются временные меры защиты до выхода обновлений.Причина уязвимости
Причина уязвимости кроется в логике обработки ограничений безопасности (security constraints) в Apache Tomcat. Система некорректно разрешает конфликты, когда для более длинного пути задано ограничение, а для его более короткого подпути — более строгое.
В результате, если в конфигурации
web.xml или context.xml сначала объявляется правило для длинного пути, а затем — для короткого, Tomcat может применить менее строгое правило. Это нарушает принцип «самое строгое правило побеждает» и позволяет атакующему обойти авторизацию или ограничения на методы HTTP.Как работает атака
Атакующий отправляет HTTP-запрос к уязвимому приложению. Tomcat анализирует путь запроса и сопоставляет его с настроенными ограничениями. Из-за ошибки в порядке применения правил, запрос может быть обработан с менее строгими ограничениями, чем задумано разработчиком.
Например, если для
/admin задан доступ только для роли admin, а для /admin/panel — доступ для всех, то запрос к /admin/panel может быть разрешён, даже если логика приложения предполагает защиту всего раздела /admin. Это позволяет получить доступ к ресурсам или функциям, которые должны быть скрыты.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Иметь удалённый сетевой доступ к серверу Tomcat.
- Знать или угадать URL-пути, которые защищены ограничениями в конфигурации.
- Наличие в конфигурации Tomcat конфликтующих правил доступа (более строгие для коротких путей, менее строгие для длинных).
Аутентификация не требуется, если атакующий может направить запрос к уязвимому ресурсу напрямую. Сложность атаки низкая, так как не требуется обход дополнительных механизмов защиты.
Возможный сценарий атаки
Типичный сценарий атаки начинается со сканирования веб-приложения, размещённого на Tomcat. Атакующий обнаруживает, что некоторые разделы (например,
/api/internal) должны быть доступны только авторизованным пользователям, однако в конфигурации есть правило для /api/internal/health, которое разрешает доступ всем.Далее атакующий отправляет запрос к
/api/internal/health. Из-за уязвимости Tomcat применяет менее строгое правило, и запрос проходит.В результате атакующий получает доступ к данным или функциям, которые должны были быть защищены. Это может привести к утечке конфиденциальной информации или выполнению действий от имени системы.
Есть ли публичный эксплойт
На момент публикации статьи публичный эксплойт для CVE-2026-65182 не подтверждён в каталоге CISA KEV. Однако техническое описание уязвимости доступно, и разработать PoC (proof of concept) несложно.
Отсутствие сведений о массовой эксплуатации не означает, что эксплойт не существует. Учитывая критический уровень CVSS и простоту атаки, вероятность появления публичных эксплойтов высока.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для этой уязвимости в открытых источниках не опубликовано. Однако можно использовать общие признаки атаки на веб-приложения:
- Необычные HTTP-запросы к защищённым разделам с успешным ответом (200 OK) от неавторизованных пользователей.
- Пиковые нагрузки на определённые URL-пути, которые обычно имеют низкий трафик.
- Записи в логах Tomcat, показывающие доступ к ресурсам, для которых заданы ограничения, но без успешной аутентификации.
Эти признаки неспецифичны и требуют корреляции с другими событиями для подтверждения атаки.
Как обнаружить атаку
Для обнаружения атаки рекомендуется:
- Анализировать логи Tomcat (
catalina.out,localhost_access_log), обращая внимание на запросы к защищённым ресурсам с кодом 200 от неавторизованных пользователей.
- Использовать WAF (Web Application Firewall) для мониторинга аномальных паттернов запросов.
- Настроить алерты в SIEM на события, связанные с доступом к конфиденциальным разделам без аутентификации.
Также полезно периодически проверять конфигурацию Tomcat на наличие конфликтующих правил доступа, чтобы снизить риск эксплуатации.
Как проверить свою версию
Для проверки версии установленных пакетов Tomcat в Debian используйте следующие команды. Замените
<имя-пакета> на фактическое имя пакета (tomcat9, tomcat10 или tomcat11).
Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Также можно проверить доступные обновления через APT:
Bash:
apt-cache policy <имя-пакета>
Обратите внимание, что для
tomcat10 и tomcat11 исправления пока не выпущены, поэтому даже последняя доступная версия в репозитории может быть уязвимой.Исправление
Основное исправление — обновление Apache Tomcat до версий, содержащих фикс: 11.0.25, 10.1.58, 9.0.121. В Debian:
- Для
tomcat9обновите пакет до версии 9.0.70-2 или выше. Команда:apt-get update && apt-get upgrade tomcat9.
- Для
tomcat10иtomcat11ожидайте выхода обновлений в репозиториях Debian. До этого применяйте временные меры защиты.
После обновления перезапустите Tomcat, чтобы изменения вступили в силу. Проверьте, что новые версии установлены:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>.Временные меры защиты
Пока исправления для
tomcat10 и tomcat11 не выпущены, рекомендуется:- Пересмотреть конфигурацию
web.xmlиcontext.xml, убрав конфликтующие правила доступа. Убедитесь, что для коротких путей заданы более строгие ограничения, а для длинных — менее строгие, или используйте единый уровень защиты для всего раздела.
- Ограничить доступ к уязвимым разделам на уровне сети (firewall, WAF), если это возможно.
- Временно отключить или перенаправить уязвимые URL-пути, если они не критичны для работы приложения.
Эти меры снижают риск, но не устраняют уязвимость полностью. Обновление до исправленной версии остаётся приоритетной задачей.
Как проверить устранение уязвимости
После применения исправлений проверьте:
- Установленную версию пакета:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>. Убедитесь, что версия соответствует исправленной (например, 9.0.70-2 для tomcat9).
- Логи Tomcat после перезапуска: убедитесь, что нет ошибок и приложение работает корректно.
- Проведите тестирование доступа к защищённым разделам, чтобы убедиться, что ограничения применяются как задумано.
Если версия не обновилась, проверьте репозитории и повторите
apt-get update перед установкой.Вывод
CVE-2026-65182 представляет серьёзную угрозу для систем, использующих Apache Tomcat. В Debian пакет
tomcat9 уже защищён, но tomcat10 и tomcat11 остаются уязвимыми до выхода обновлений.Администраторам следует проверить версии, применить временные меры и готовиться к установке патчей, как только они станут доступны. Промедление с обновлением может привести к компрометации данных и нарушению работы приложений.
Официальные источники
История обновлений статьи
- 29.08.2026 — Опубликована первая версия материала.
