CVE: CVE-2026-68525
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,55%; процентиль 43,50%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Apache Tomcat обнаружена уязвимость авторизации, позволяющая нарушителю обходить ограничения безопасности, запрещающие доступ к ресурсу через метод GET. В дистрибутиве Debian пакеты
tomcat10 и tomcat11 в активных релизах пока не обновлены, тогда как tomcat9 уже исправлен. Статья разбирает механику атаки, статус патчей в Debian и способы проверки системы.Основные характеристики
Уязвимость позволяет атакующему получить несанкционированный доступ к ресурсам веб-приложения, нарушая правила авторизации, заданные в конфигурации Tomcat. Риск высокий, так как атака возможна удаленно без предварительной аутентификации.
- Тип ошибки: CWE-863 (Incorrect Authorization). Ошибка в логике проверки прав доступа при обработке форм.
- CVSS 3.1: 9.1 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Высокая сложность не требуется, аутентификация не нужна.
- Эксплуатация: Публичные эксплойты или подтвержденные атаки в дикой природе на момент публикации не зафиксированы.
- EPSS: 0,55% (процентиль 43,5%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.
Какие продукты и версии затронуты
Уязвимость затрагивает Apache Tomcat в версиях от 7.0.0 до 11.0.24 (исключая исправленные ветки). В контексте Debian это касается пакетов
tomcat10 и tomcat11, которые распространяются в дистрибутиве.- tomcat10: В релизах
bookworm,trixie,forkyиsidустановлены версии10.1.55-1и ниже. Статус: open (исправление ожидается).
- tomcat11: В релизах
trixie,forkyиsidустановлены версии11.0.24-1и ниже. Статус: open (исправление ожидается).
- tomcat9: В всех поддерживаемых релизах Debian (
bullseye,bookworm,trixie,forky,sid) проблема уже устранена. Статус: resolved.
Причина уязвимости
Причина уязвимости кроется в некорректной реализации процесса авторизации для форм (FORM authentication) в Apache Tomcat.
При обработке запросов сервер некорректно проверяет ограничения безопасности (security constraints), которые могут запрещать доступ к определенным ресурсам через конкретные HTTP-методы (например, запрещать GET, но разрешать POST). Из-за ошибки в логике проверки нарушитель может обойти это ограничение и получить доступ к ресурсу через запрещенный метод, даже если формально аутентификация прошла успешно.
Как работает атака
Атакующий отправляет HTTP-запрос к защищенному ресурсу, используя метод, который должен быть запрещен конфигурацией безопасности (например, GET). Из-за дефекта в проверке прав Tomcat не блокирует запрос, а обрабатывает его как допустимый.
В результате нарушитель получает доступ к данным или функциональности, которые должны быть скрыты от него. Это нарушает модель безопасности приложения, где доступ к ресурсам строго привязан к разрешенным методам запроса.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Иметь сетевой доступ к серверу, работающему на уязвимой версии Apache Tomcat.
- Знать URL защищенного ресурса, к которому применено ограничение безопасности, запрещающее доступ через конкретный метод (например, GET).
- Не требуется наличие учетных данных или предварительная аутентификация, так как уязвимость позволяет обойти проверку прав на уровне обработки запроса.
Возможный сценарий атаки
Администратор настроил в
web.xml ограничение, запрещающее доступ к административной панели через метод GET, но разрешающее POST для отправки данных. Атакующий отправляет GET-запрос к URL административной панели.Из-за уязвимости Tomcat не применяет запрет на GET-запрос и возвращает содержимое страницы или данные. Атакующий получает доступ к информации, которая должна была быть недоступна без выполнения POST-запроса с валидными данными. Это может привести к утечке конфиденциальных данных или выполнению действий от имени пользователя с повышенными правами.
Есть ли публичный эксплойт
На момент публикации CVE-2026-68525 публичные эксплойты или подтвержденные случаи эксплуатации в реальных атаках не зафиксированы. В каталоге CISA KEV уязвимость не числится.
Отсутствие публичного эксплойта не означает, что атака невозможна. Техническое описание проблемы позволяет атакующим самостоятельно разработать PoC, особенно учитывая простоту обхода ограничений на уровне HTTP-методов.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для этой уязвимости в официальных источниках не опубликовано. Однако можно использовать общие неспецифичные признаки:
- Необычные GET-запросы к защищенным ресурсам, которые должны быть доступны только через POST.
- Успешные ответы (200 OK) на запросы, которые по логике приложения должны возвращать 403 Forbidden.
- Резкое увеличение числа запросов к административным или чувствительным разделам сайта.
Как обнаружить атаку
Для обнаружения атаки рекомендуется анализировать логи веб-сервера (access logs) и логи приложений.
- Ищите запросы к защищенным ресурсам с методами, которые должны быть запрещены (например, GET к ресурсам, доступным только через POST).
- Проверяйте, возвращает ли сервер 200 OK на такие запросы, что указывает на успешный обход ограничений.
- Используйте WAF (Web Application Firewall) для блокировки подозрительных паттернов запросов, если они не являются частью легитимного трафика.
Как проверить свою версию
Проверьте, установлена ли уязвимая версия Tomcat в вашей системе Debian.
Bash:
# Проверка версии пакета tomcat10
dpkg-query -W -f='${Package} ${Version}\n' tomcat10
# Проверка версии пакета tomcat11
dpkg-query -W -f='${Package} ${Version}\n' tomcat11
# Проверка доступных обновлений
apt-cache policy tomcat10
apt-cache policy tomcat11
Если версия
tomcat10 ниже 10.1.58 или tomcat11 ниже 11.0.25, система уязвима. Для tomcat9 убедитесь, что установлена версия 9.0.121 или выше (в Debian это уже исправлено).Исправление
Основной способ устранения уязвимости — обновление пакетов Tomcat до исправленных версий.
- tomcat9: Уже исправлен во всех поддерживаемых релизах Debian. Убедитесь, что пакет обновлен до последней доступной версии.
- tomcat10 и tomcat11: Исправления ожидаются. До выхода обновлений рассмотрите временные меры защиты.
После выхода обновлений выполните:
Bash:
apt update
apt upgrade tomcat10 tomcat11
Перезапустите сервис Tomcat после обновления.
Временные меры защиты
Пока обновления для
tomcat10 и tomcat11 не вышли, можно применить временные меры:- Ограничьте доступ к защищенным ресурсам на уровне сети (firewall), если это возможно.
- Используйте WAF для блокировки GET-запросов к ресурсам, которые должны быть доступны только через POST.
- Рассмотрите возможность временного отключения или изменения конфигурации безопасности, если это допустимо в вашем окружении (например, запрет доступа к чувствительным разделам для всех пользователей).
Как проверить устранение уязвимости
После обновления пакетов проверьте, что уязвимость устранена.
Bash:
# Проверка версии
dpkg-query -W -f='${Package} ${Version}\n' tomcat10
dpkg-query -W -f='${Package} ${Version}\n' tomcat11
Убедитесь, что версии соответствуют исправленным (10.1.58+ для tomcat10, 11.0.25+ для tomcat11). Проведите тестирование доступа к защищенным ресурсам с использованием запрещенных методов, чтобы убедиться, что сервер теперь возвращает 403 Forbidden.
Вывод
CVE-2026-68525 представляет серьезную угрозу для систем, использующих Apache Tomcat с настроенными ограничениями на методы HTTP. В Debian пакет
tomcat9 уже исправлен, но tomcat10 и tomcat11 пока уязвимы.Администраторам следует отслеживать статус обновлений в Debian Security Tracker и применять временные меры защиты до выхода патчей. После обновления обязательно проверяйте работоспособность приложений и корректность применения ограничений безопасности.
Официальные источники
История обновлений статьи
- 28.08.2026 — Опубликована первая версия материала.
