CVE-2026-76183 в Debian: bypass WebSocket-ограничений и статус пакетов

CVE: CVE-2026-76183
Продукт: Debian
Дата публикации: 23.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,39%; процентиль 30,24%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Apache Tomcat обнаружена уязвимость обхода аутентификации через альтернативное имя, из-за которой security constraints для WebSocket-эндпоинтов не применяются. В Debian затронуты пакеты tomcat9, tomcat10 и tomcat11 в указанных версиях; статус исправлений различается по релизам.

Основные характеристики​


Риск заключается в том, что нарушается проверка ограничений безопасности для WebSocket-соединений: доступ к защищённым эндпоинтам может быть получен без выполнения установленных условий авторизации. Это позволяет нарушить модель доверия приложения и получить несанкционированный доступ к данным или функциям, которые должны были быть закрыты.

  • Тип ошибки: CWE-289 — Authentication Bypass by Alternate Name
  • CVSS v3.1: 9.8, вектор CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Вектор атаки: удалённый, без необходимости авторизации, без взаимодействия пользователя
  • Степень влияния: высокая — доступ к данным, изменение состояния и нарушение целостности приложения
  • EPSS: 0.39%, процентиль 30.24%
  • Статус в Debian: для tomcat10 и tomcat11 исправления ещё не закрыты в большинстве релизов; для tomcat9 статус resolved во всех отслеживаемых релизах

Какие продукты и версии затронуты​


В Debian уязвимы три пакета: tomcat9, tomcat10 и tomcat11. Пакеты содержат Apache Tomcat в версиях, затронутых CVE-2026-76183.

  • tomcat9:
    • bookworm — resolved, исправленная версия 9.0.70-2
    • forky — resolved, исправленная версия 9.0.70-2 в репозитории и 9.0.122-1 в security
    • sid — resolved, исправленная версия 9.0.70-2 в репозитории и 9.0.122-1 в security
    • trixie — resolved, исправленная версия 9.0.95-1
  • tomcat10:
    • bookworm — open, текущая версия 10.1.55-1~deb12u1, исправления нет
    • forky — open, текущая версия 10.1.55-1, исправления нет
    • sid — resolved, исправленная версия 10.1.60-1
    • trixie — open, текущая версия 10.1.55-1~deb13u1, исправления нет
  • tomcat11:
    • forky — open, текущая версия 11.0.24-1, исправления нет
    • sid — open, текущая версия 11.0.24-1, исправления нет
    • trixie — open, текущая версия 11.0.22-1~deb13u1, исправления нет

Причина уязвимости​


Ошибка связана с обработкой WebSocket-эндпоинтов в Apache Tomcat и нарушением проверки security constraints.

Механика описана как Authentication Bypass by Alternate Name: ограничения безопасности, которые должны применяться к WebSocket-соединениям, не учитываются при определённых условиях обращения. Это позволяет обойти проверку авторизации для защищённых эндпоинтов.

Точная реализация и конкретные методы обхода в предоставленных источниках не раскрыты. Вектор CVE указывает на CWE-289, что соответствует классу ошибок обхода аутентификации через использование альтернативных имён или идентификаторов.

Как работает атака​


Атака строится на нарушенной проверке ограничений безопасности для WebSocket-эндпоинтов.

Уязвимость позволяет обойти security constraints, которые должны контролировать доступ к защищённым WebSocket-соединениям. Если приложение использует Tomcat с включёнными ограничениями безопасности для WebSocket, нарушенная проверка может позволить получить доступ к эндпоинтам без выполнения установленных условий авторизации.

Путь данных: запрос или соединение к WebSocket-эндпоинту обрабатывается компонентом Tomcat, который должен проверить security constraints. Из-за ошибки эти ограничения не применяются корректно, что приводит к обходу аутентификации.

Точные параметры запроса, методы обхода и конкретные эндпоины в источниках не раскрыты.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Наличие Apache Tomcat в Debian в затронутых версиях пакетов tomcat9, tomcat10 или tomcat11
  • Доступ к WebSocket-эндпоинту приложения, защищённому security constraints
  • Отсутствие дополнительных проверок на уровне приложения или сети, которые могли бы компенсировать нарушение в Tomcat
  • Возможность направить запрос или соединение к уязвимому эндпоину

Возможный сценарий атаки​


Сценарий атаки строится вокруг WebSocket-эндпоинта, защищённого ограничениями безопасности.

Атакующий направляет запрос или устанавливает соединение с WebSocket-эндпоинтом. Компонент Tomcat должен проверить security constraints и отклонить доступ, если условия авторизации не выполнены. Из-за ошибки проверки ограничения не применяются корректно, что позволяет получить доступ к защищённому эндпоину.

После обхода аутентификации атакующий может взаимодействовать с WebSocket-соединением как пользователь с соответствующим уровнем доступа. Это может привести к чтению данных, изменению состояния приложения или нарушению целостности функций, которые должны были быть закрыты.

Конкретные методы взаимодействия и параметры запроса в источниках не раскрыты.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-76183.

Отсутствие сведений об эксплойте не означает его отсутствие. Статус CVE указан как Awaiting Analysis, что может указывать на то, что анализ ещё не завершён.

Для проверки актуального статуса следует отслеживать официальные источники и обновления от Apache Tomcat.

Признаки эксплуатации​


Специфичные IOC для CVE-2026-76183 в предоставленных источниках не раскрыты.

Неспецифичные точки контроля:

  • Аномальные WebSocket-соединения к защищённым эндпоинтам без ожидаемого уровня авторизации
  • Непривычные паттерны доступа к WebSocket-эндпоинтам из внешних адресов
  • Резкий рост числа WebSocket-соединений или запросов к защищённым ресурсам
  • Отсутствие соответствующих записей в журналах аутентификации при доступе к защищённым эндпоинтам

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Мониторинг WebSocket-соединений и проверка соответствия ожидаемым правилам авторизации
  • Анализ журналов Tomcat на аномальные запросы к WebSocket-эндпоинтам
  • Проверка доступа к защищённым ресурсам без соответствующих записей в журналах аутентификации
  • Сравнение текущих версий пакетов tomcat9, tomcat10 и tomcat11 с исправленными версиями

Как проверить свою версию​


Для проверки версии Debian:

Bash:
cat /etc/debian_version

Bash:
cat /etc/os-release

Для проверки версии пакета Tomcat в Debian: <имя-пакета> нужно заменить на tomcat9, tomcat10 или tomcat11.

Bash:
apt-cache policy <имя-пакета>

Bash:
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Исправление​


Исправление CVE-2026-76183 в Debian зависит от статуса пакетов.

  • tomcat9: во всех отслеживаемых релизах статус resolved. Обновите пакет до исправленной версии:
    • bookworm: 9.0.70-2
    • forky: 9.0.122-1 (security)
    • sid: 9.0.122-1 (security)
    • trixie: 9.0.95-1
  • tomcat10:
    • sid: resolved, обновите до 10.1.60-1
    • bookworm, forky, trixie: open, исправления ещё не доступны. Отслеживайте обновления от Debian Security Tracker.
  • tomcat11: во всех отслеживаемых релизах статус open. Исправления ещё не доступны. Отслеживайте обновления от Debian Security Tracker.

Временные меры защиты​


Пока исправления не доступны для tomcat10 и tomcat11, можно применить следующие временные меры:

  • Ограничить доступ к WebSocket-эндпоинтам на уровне сети или балансировщика
  • Проверить конфигурацию Tomcat и убедиться, что security constraints настроены корректно
  • Мониторинг доступа к WebSocket-эндпоинтам и аномальных паттернов
  • Рассмотреть возможность отключения WebSocket-эндпоинтов, если они не критичны для работы приложения

Как проверить устранение уязвимости​


После обновления пакетов проверьте версии:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' tomcat9

Bash:
dpkg-query -W -f='${Package} ${Version}\n' tomcat10

Bash:
dpkg-query -W -f='${Package} ${Version}\n' tomcat11

Сравните версии с исправленными версиями из Debian Security Tracker. Для tomcat9 убедитесь, что установлены исправленные версии для соответствующего релиза. Для tomcat10 и tomcat11 отслеживайте статус в Debian Security Tracker до появления исправлений.

Вывод​


CVE-2026-76183 представляет критический риск для систем с Apache Tomcat в Debian из-за обхода security constraints для WebSocket-эндпоинтов. Пакеты tomcat9, tomcat10 и tomcat11 затронуты в различных версиях.

Для tomcat9 исправления доступны во всех релизах. Для tomcat10 исправление доступно только в sid. Для tomcat11 исправления ещё не доступны ни в одном релизе.

Рекомендуется проверить версии пакетов, обновить tomcat9 и tomcat10 (sid) до исправленных версий и отслеживать обновления для оставшихся пакетов.

Официальные источники​


  1. NVD — CVE-2026-76183
  2. Debian Security Tracker — CVE-2026-76183
  3. FIRST EPSS — CVE-2026-76183

История обновлений статьи​


  • 25.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ