CVE-2026-68525 в Debian: обход ограничений доступа в Apache Tomcat и статус исправлений

CVE: CVE-2026-68525
Продукт: Debian
Дата публикации: 26.08.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,55%; процентиль 43,50%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Apache Tomcat обнаружена уязвимость авторизации, позволяющая нарушителю обходить ограничения безопасности, запрещающие доступ к ресурсу через метод GET. В дистрибутиве Debian пакеты tomcat10 и tomcat11 в активных релизах пока не обновлены, тогда как tomcat9 уже исправлен. Статья разбирает механику атаки, статус патчей в Debian и способы проверки системы.

Основные характеристики​


Уязвимость позволяет атакующему получить несанкционированный доступ к ресурсам веб-приложения, нарушая правила авторизации, заданные в конфигурации Tomcat. Риск высокий, так как атака возможна удаленно без предварительной аутентификации.

  • Тип ошибки: CWE-863 (Incorrect Authorization). Ошибка в логике проверки прав доступа при обработке форм.
  • CVSS 3.1: 9.1 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Высокая сложность не требуется, аутентификация не нужна.
  • Эксплуатация: Публичные эксплойты или подтвержденные атаки в дикой природе на момент публикации не зафиксированы.
  • EPSS: 0,55% (процентиль 43,5%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но не нулевая.

Какие продукты и версии затронуты​


Уязвимость затрагивает Apache Tomcat в версиях от 7.0.0 до 11.0.24 (исключая исправленные ветки). В контексте Debian это касается пакетов tomcat10 и tomcat11, которые распространяются в дистрибутиве.

  • tomcat10: В релизах bookworm, trixie, forky и sid установлены версии 10.1.55-1 и ниже. Статус: open (исправление ожидается).
  • tomcat11: В релизах trixie, forky и sid установлены версии 11.0.24-1 и ниже. Статус: open (исправление ожидается).
  • tomcat9: В всех поддерживаемых релизах Debian (bullseye, bookworm, trixie, forky, sid) проблема уже устранена. Статус: resolved.

Причина уязвимости​


Причина уязвимости кроется в некорректной реализации процесса авторизации для форм (FORM authentication) в Apache Tomcat.

При обработке запросов сервер некорректно проверяет ограничения безопасности (security constraints), которые могут запрещать доступ к определенным ресурсам через конкретные HTTP-методы (например, запрещать GET, но разрешать POST). Из-за ошибки в логике проверки нарушитель может обойти это ограничение и получить доступ к ресурсу через запрещенный метод, даже если формально аутентификация прошла успешно.

Как работает атака​


Атакующий отправляет HTTP-запрос к защищенному ресурсу, используя метод, который должен быть запрещен конфигурацией безопасности (например, GET). Из-за дефекта в проверке прав Tomcat не блокирует запрос, а обрабатывает его как допустимый.

В результате нарушитель получает доступ к данным или функциональности, которые должны быть скрыты от него. Это нарушает модель безопасности приложения, где доступ к ресурсам строго привязан к разрешенным методам запроса.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Иметь сетевой доступ к серверу, работающему на уязвимой версии Apache Tomcat.
  • Знать URL защищенного ресурса, к которому применено ограничение безопасности, запрещающее доступ через конкретный метод (например, GET).
  • Не требуется наличие учетных данных или предварительная аутентификация, так как уязвимость позволяет обойти проверку прав на уровне обработки запроса.

Возможный сценарий атаки​


Администратор настроил в web.xml ограничение, запрещающее доступ к административной панели через метод GET, но разрешающее POST для отправки данных. Атакующий отправляет GET-запрос к URL административной панели.

Из-за уязвимости Tomcat не применяет запрет на GET-запрос и возвращает содержимое страницы или данные. Атакующий получает доступ к информации, которая должна была быть недоступна без выполнения POST-запроса с валидными данными. Это может привести к утечке конфиденциальных данных или выполнению действий от имени пользователя с повышенными правами.

Есть ли публичный эксплойт​


На момент публикации CVE-2026-68525 публичные эксплойты или подтвержденные случаи эксплуатации в реальных атаках не зафиксированы. В каталоге CISA KEV уязвимость не числится.

Отсутствие публичного эксплойта не означает, что атака невозможна. Техническое описание проблемы позволяет атакующим самостоятельно разработать PoC, особенно учитывая простоту обхода ограничений на уровне HTTP-методов.

Признаки эксплуатации​


Специфичных индикаторов компрометации (IOC) для этой уязвимости в официальных источниках не опубликовано. Однако можно использовать общие неспецифичные признаки:

  • Необычные GET-запросы к защищенным ресурсам, которые должны быть доступны только через POST.
  • Успешные ответы (200 OK) на запросы, которые по логике приложения должны возвращать 403 Forbidden.
  • Резкое увеличение числа запросов к административным или чувствительным разделам сайта.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется анализировать логи веб-сервера (access logs) и логи приложений.

  • Ищите запросы к защищенным ресурсам с методами, которые должны быть запрещены (например, GET к ресурсам, доступным только через POST).
  • Проверяйте, возвращает ли сервер 200 OK на такие запросы, что указывает на успешный обход ограничений.
  • Используйте WAF (Web Application Firewall) для блокировки подозрительных паттернов запросов, если они не являются частью легитимного трафика.

Как проверить свою версию​


Проверьте, установлена ли уязвимая версия Tomcat в вашей системе Debian.

Bash:
# Проверка версии пакета tomcat10
dpkg-query -W -f='${Package} ${Version}\n' tomcat10

# Проверка версии пакета tomcat11
dpkg-query -W -f='${Package} ${Version}\n' tomcat11

# Проверка доступных обновлений
apt-cache policy tomcat10
apt-cache policy tomcat11

Если версия tomcat10 ниже 10.1.58 или tomcat11 ниже 11.0.25, система уязвима. Для tomcat9 убедитесь, что установлена версия 9.0.121 или выше (в Debian это уже исправлено).

Исправление​


Основной способ устранения уязвимости — обновление пакетов Tomcat до исправленных версий.

  • tomcat9: Уже исправлен во всех поддерживаемых релизах Debian. Убедитесь, что пакет обновлен до последней доступной версии.
  • tomcat10 и tomcat11: Исправления ожидаются. До выхода обновлений рассмотрите временные меры защиты.

После выхода обновлений выполните:

Bash:
apt update
apt upgrade tomcat10 tomcat11

Перезапустите сервис Tomcat после обновления.

Временные меры защиты​


Пока обновления для tomcat10 и tomcat11 не вышли, можно применить временные меры:

  • Ограничьте доступ к защищенным ресурсам на уровне сети (firewall), если это возможно.
  • Используйте WAF для блокировки GET-запросов к ресурсам, которые должны быть доступны только через POST.
  • Рассмотрите возможность временного отключения или изменения конфигурации безопасности, если это допустимо в вашем окружении (например, запрет доступа к чувствительным разделам для всех пользователей).

Как проверить устранение уязвимости​


После обновления пакетов проверьте, что уязвимость устранена.

Bash:
# Проверка версии
dpkg-query -W -f='${Package} ${Version}\n' tomcat10
dpkg-query -W -f='${Package} ${Version}\n' tomcat11

Убедитесь, что версии соответствуют исправленным (10.1.58+ для tomcat10, 11.0.25+ для tomcat11). Проведите тестирование доступа к защищенным ресурсам с использованием запрещенных методов, чтобы убедиться, что сервер теперь возвращает 403 Forbidden.

Вывод​


CVE-2026-68525 представляет серьезную угрозу для систем, использующих Apache Tomcat с настроенными ограничениями на методы HTTP. В Debian пакет tomcat9 уже исправлен, но tomcat10 и tomcat11 пока уязвимы.

Администраторам следует отслеживать статус обновлений в Debian Security Tracker и применять временные меры защиты до выхода патчей. После обновления обязательно проверяйте работоспособность приложений и корректность применения ограничений безопасности.

Официальные источники​


  1. NVD — CVE-2026-68525
  2. Debian Security Tracker — CVE-2026-68525
  3. FIRST EPSS — CVE-2026-68525

История обновлений статьи​


  • 28.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ