CVE: CVE-2026-65637
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,53%; процентиль 42,77%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Apache Tomcat в дистрибутивах Debian содержит критическую уязвимость CVE-2026-65637, связанную с неполным исправлением предыдущей проблемы. В статье разобраны затронутые пакеты, статус обновлений в разных релизах Debian и команды для проверки установленной версии.
Основные характеристики
Уязвимость позволяет злоумышленнику удаленно нарушить целостность и конфиденциальность данных без аутентификации. Риск классифицируется как критический, что требует немедленного внимания администраторов серверов.
- Тип ошибки: CWE-20 (Некорректная валидация ввода). Проблема возникла из-за неполного исправления CVE-2026-32990.
- CVSS 3.1: 9.8 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Это означает удаленную атаку без сложной подготовки и без прав пользователя.
- Эксплуатация: В каталоге CISA KEV подтверждений массовой эксплуатации нет. EPSS составляет 0,53% (процентиль 42,78%), что указывает на умеренную вероятность атаки в ближайший год.
- Статус в Debian: Для пакетов
tomcat10иtomcat11исправления в большинстве релизов еще не выпущены (статусopen). Дляtomcat9обновления уже доступны.
Какие продукты и версии затронуты
Уязвимость затрагивает Apache Tomcat в версиях, указанных ниже. В Debian это соответствует пакетам
tomcat9, tomcat10 и tomcat11.- Apache Tomcat 9.x: версии от 9.0.115 до 9.0.120 (исключительно).
- Apache Tomcat 10.1.x: версии от 10.1.53 до 10.1.57 (исключительно).
- Apache Tomcat 11.0.x: версии от 11.0.20 до 11.0.24 (исключительно).
В Debian Security Tracker зафиксированы следующие статусы для пакетов:
- tomcat9: статус
resolvedдля всех релизов (bullseye, bookworm, trixie, forky, sid). Исправленная версия пакета:9.0.70-2(для bullseye:9.0.118-0+deb11u1).
- tomcat10: статус
openдля bookworm, trixie, forky, sid. Текущие версии в репозиториях (например,10.1.55-1~deb12u1) все еще уязвимы, так как не содержат полного исправления.
- tomcat11: статус
openдля trixie, forky, sid. Текущие версии (например,11.0.24-1) также уязвимы.
Причина уязвимости
Причина уязвимости заключается в некорректной валидации входных данных (CWE-20) в Apache Tomcat. Официальное описание указывает, что проблема возникла из-за неполного исправления ранее обнаруженной уязвимости CVE-2026-32990.
Это означает, что предыдущее обновление не закрыло все векторы атаки или не обработало все граничные случаи при обработке пользовательского ввода. В результате злоумышленник может передать специально сформированные данные, которые обходят существующие проверки и приводят к нарушению безопасности. Точные технические детали реализации обхода в открытых источниках не раскрыты, но классификация CWE-20 подтверждает, что проблема лежит в логике проверки входных параметров.
Как работает атака
Атака реализуется удаленно (AV:N) и не требует от злоумышленника аутентификации (PR:N) или взаимодействия с пользователем (UI:N). Сложность атаки низкая (AC:L), что делает эксплуатацию доступной для широкого круга атакующих.
Механизм атаки основан на отправке специально сформированного запроса к уязвимому компоненту Tomcat. Из-за недостаточной валидации входных данных сервер обрабатывает запрос некорректно, что приводит к нарушению конфиденциальности (C:H), целостности (I:H) и доступности (A:H) данных.
Поскольку вектор CVSS указывает на полное воздействие по всем трем критериям, успешная эксплуатация может привести к компрометации сервера, включая возможность выполнения кода или доступа к чувствительным данным.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости необходимо соблюдение следующих условий:
- Уязвимая версия: На сервере установлена версия Apache Tomcat из списка затронутых версий (9.0.115–9.0.120, 10.1.53–10.1.57, 11.0.20–11.0.24).
- Доступность: Сервер Tomcat доступен из сети, в которой находится злоумышленник. Уязвимость имеет сетевой вектор (AV:N), поэтому локальный доступ не требуется.
- Отсутствие аутентификации: Атака не требует учетных данных, что означает, что даже публично доступные инстансы Tomcat без дополнительной защиты (WAF, IP-фильтрация) находятся под риском.
- Отсутствие исправления: Не установлены патчи, полностью закрывающие CVE-2026-65637. Для Debian это означает, что пакеты
tomcat10иtomcat11в текущих версиях репозиториев не защищены.
Возможный сценарий атаки
Типичный сценарий атаки начинается с сканирования сети в поисках открытых портов, на которых работает Apache Tomcat. Злоумышленник определяет версию сервера и проверяет, попадает ли она в диапазон уязвимых версий.
После подтверждения уязвимости атакующий отправляет специально сформированный HTTP-запрос, содержащий вредоносные данные, которые обходят неполное исправление CVE-2026-32990. Сервер обрабатывает запрос и выполняет некорректные действия, что может привести к утечке данных, модификации содержимого или отказу в обслуживании.
В худшем случае это может привести к удаленному выполнению кода (RCE), хотя в описании CVE это прямо не указано, высокая оценка CVSS (9.8) допускает такой исход.
В контексте Debian администраторы должны учитывать, что если на их серверах установлены пакеты
tomcat10 или tomcat11 из текущих репозиториев, они остаются уязвимыми до выпуска обновлений. Для tomcat9 риск минимален, так как исправления уже выпущены.Есть ли публичный эксплойт
На момент публикации статьи в каталоге CISA KEV (Known Exploited Vulnerabilities) CVE-2026-65637 не числится. Это означает, что массовая эксплуатация в реальных атаках не подтверждена официальными источниками.
EPSS (Exploit Prediction Scoring System) составляет 0,53% (процентиль 42,78%). Эта оценка показывает вероятность эксплуатации в течение следующего года.
Хотя значение не является критически высоким, оно не нулевое, что указывает на потенциальный интерес со стороны атакующих. Публичные PoC (Proof of Concept) или готовые эксплойты в открытых базах данных на текущий момент не зафиксированы, но их появление возможно в будущем.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для CVE-2026-65637 в открытых источниках не опубликованы. Однако можно использовать общие признаки атаки на веб-серверы:
- Аномальные запросы: В логах Tomcat или веб-сервера (Nginx/Apache) перед ним могут наблюдаться запросы с необычными параметрами, длинными строками или специфичными последовательностями, которые приводят к ошибкам 500 или 400.
- Необычная активность: Внезапные всплески трафика, особенно из одного IP-адреса, направленные на уязвимые эндпоинты.
- Изменения в файловой системе: Появление новых файлов, скриптов или процессов, запущенных от имени пользователя Tomcat, которые не были созданы администратором.
- Сетевые соединения: Исходящие соединения от процесса Tomcat к неизвестным внешним IP-адресам, что может указывать на установку бэкенда или выгрузку данных.
Эти признаки неспецифичны и требуют дополнительной проверки в контексте конкретной инфраструктуры.
Как обнаружить атаку
Для обнаружения попыток эксплуатации CVE-2026-65637 рекомендуется настроить мониторинг логов и системных событий:
- Логи Tomcat: Анализируйте файлы
catalina.out,localhost_access_logи другие логи Tomcat на предмет аномальных запросов. Ищите ошибки, связанные с валидацией ввода, или повторяющиеся запросы от одного источника.
- Сетевой трафик: Используйте IDS/IPS (например, Suricata, Snort) для детектирования подозрительных паттернов в HTTP-трафике, направленных на Tomcat.
- Системные логи: Проверяйте
auth.logиsyslogна предмет аномальной активности процессов, запущенных от имени пользователя Tomcat.
- Файловая система: Используйте инструменты мониторинга целостности файлов (например, AIDE, Tripwire) для обнаружения изменений в каталогах, принадлежащих Tomcat.
Также рекомендуется регулярно проверять статус обновлений в Debian Security Tracker, чтобы не пропустить выпуск патчей для
tomcat10 и tomcat11.Как проверить свою версию
Для проверки установленной версии Apache Tomcat в Debian используйте следующие команды. Замените
<имя-пакета> на фактическое имя пакета (tomcat9, tomcat10 или tomcat11).
Bash:
# Проверка версии Debian
cat /etc/debian_version
cat /etc/os-release
# Проверка версии пакета Tomcat
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Пример вывода для
tomcat10:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' tomcat10
tomcat10 10.1.55-1~deb12u1
Если версия пакета соответствует одной из уязвимых версий (например,
10.1.55-1~deb12u1 для tomcat10), необходимо дождаться выпуска исправления или применить временные меры защиты. Для tomcat9 убедитесь, что установлена версия 9.0.70-2 или выше.Исправление
Единственным надежным способом устранения уязвимости является обновление Apache Tomcat до версий, содержащих полное исправление:
- Apache Tomcat 9.x: обновите до версии 9.0.121 или выше.
- Apache Tomcat 10.1.x: обновите до версии 10.1.58 или выше.
- Apache Tomcat 11.0.x: обновите до версии 11.0.25 или выше.
В Debian:
- tomcat9: Обновления уже доступны. Выполните
apt-get update && apt-get upgrade tomcat9.
- tomcat10 и tomcat11: Исправления еще не выпущены (статус
openв Debian Security Tracker). Необходимо следить за обновлениями в репозиториях Debian. Как только пакеты будут обновлены, выполнитеapt-get update && apt-get upgrade tomcat10 tomcat11.
До выпуска обновлений для
tomcat10 и tomcat11 рекомендуется применить временные меры защиты, описанные ниже.Временные меры защиты
Пока исправления для
tomcat10 и tomcat11 не выпущены в Debian, можно применить следующие временные меры:- Ограничение доступа: Ограничьте доступ к Tomcat только из доверенных IP-адресов с помощью файрвола (iptables/nftables) или конфигурации веб-сервера (Nginx/Apache).
- WAF: Разверните Web Application Firewall (WAF) перед Tomcat для фильтрации подозрительных запросов. Настройте правила для блокировки аномальных паттернов в HTTP-запросах.
- Мониторинг: Усиленный мониторинг логов Tomcat и сетевых событий для быстрого обнаружения попыток эксплуатации.
- Изоляция: Если возможно, изолируйте уязвимые инстансы Tomcat от публичного интернета, переместив их во внутреннюю сеть или за VPN.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки.
Как проверить устранение уязвимости
После обновления пакетов Tomcat до исправленных версий необходимо проверить, что уязвимость устранена:
- Проверка версии: Убедитесь, что установленные версии соответствуют исправленным:
tomcat9: 9.0.121 или выше.
tomcat10: 10.1.58 или выше.
tomcat11: 11.0.25 или выше.
Используйте командуdpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>.
- Перезапуск сервиса: Перезапустите сервис Tomcat, чтобы изменения вступили в силу:
systemctl restart tomcat10(или соответствующий сервис).
- Тестирование: Проведите сканирование уязвимостей с помощью инструментов (например, Nmap, Nikto) для подтверждения, что CVE-2026-65637 больше не обнаруживается.
- Мониторинг: Продолжайте мониторинг логов на предмет аномальной активности, так как другие уязвимости могут существовать.
Вывод
CVE-2026-65637 представляет собой критическую угрозу для серверов с Apache Tomcat, особенно в дистрибутивах Debian, где пакеты
tomcat10 и tomcat11 пока не получили исправлений.Администраторам необходимо срочно проверить версии установленных пакетов и, если они уязвимы, применить временные меры защиты. Для
tomcat9 обновления уже доступны и должны быть установлены незамедлительно.Регулярный мониторинг Debian Security Tracker и своевременное применение патчей являются ключевыми элементами защиты от подобных угроз.
Официальные источники
История обновлений статьи
- 28.08.2026 — Опубликована первая версия материала.
