CVE-2026-76183 в Debian: обход WebSocket-ограничений, затронутые пакеты и статус исправлений

CVE: CVE-2026-76183
Продукт: Debian
Дата публикации: 23.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,39%; процентиль 30,42%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В Apache Tomcat обнаружена уязвимость обхода аутентификации через альтернативное имя, позволяющая обойти security constraints для любого WebSocket-эндпоинта. В Debian затронуты пакеты tomcat9, tomcat10 и tomcat11 в конкретных версиях дистрибутива. Для части релизов фиксация уже опубликована, для других статус остаётся открытым.

Основные характеристики​


Риск связан с обходом ограничений безопасности WebSocket-эндпоинтов Tomcat без необходимости авторизации. Уязвимость затрагивает несколько версий Tomcat и может приводить к несанкционированному доступу к защищённым ресурсам.

  • Тип ошибки: CWE-289 — Authentication Bypass by Alternate Name
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
  • Условие атаки: удалённый доступ к WebSocket-эндпоинту Tomcat без предварительной авторизации
  • Факт эксплуатации: не подтверждён в предоставленных источниках
  • EPSS: 0,39%, процентиль 30,42%

Какие продукты и версии затронуты​


В Debian затронуты три пакета: tomcat9, tomcat10 и tomcat11. Пакеты содержат Apache Tomcat в версиях, уязвимых к обходу security constraints для WebSocket-эндпоинтов.

Версии дистрибутива и статусы по пакетам:

  • bookworm:
    • tomcat9 — resolved, фиксация 9.0.70-2
    • tomcat10 — open, текущая версия 10.1.55-1~deb12u1
  • forky:
    • tomcat9 — resolved, фиксация 9.0.122-1
    • tomcat10 — resolved, фиксация 10.1.60-1
    • tomcat11 — open, текущая версия 11.0.24-1
  • sid:
    • tomcat9 — resolved, фиксация 9.0.122-1
    • tomcat10 — resolved, фиксация 10.1.60-1
    • tomcat11 — open, текущая версия 11.0.24-1
  • trixie:
    • tomcat9 — resolved, фиксация 9.0.95-1
    • tomcat10 — open, текущая версия 10.1.55-1~deb13u1
    • tomcat11 — open, текущая версия 11.0.22-1~deb13u1

Причина уязвимости​


Уязвимость возникает из-за обхода аутентификации через альтернативное имя (CWE-289). В Apache Tomcat security constraints для WebSocket-эндпоинтов не применяются корректно при определённых условиях обращения.

Механика: система проверки ограничений безопасности не учитывает все пути, по которым запрос может быть доставлен к защищённому эндпоинту. Это позволяет обойти проверку авторизации без наличия учётных данных или специальных прав доступа.

Как работает атака​


Атакующий направляет запрос на WebSocket-эндпоинт Tomcat, который должен требовать аутентификации по security constraints.

Из-за ошибки проверки ограничений запрос обрабатывается как разрешённый, несмотря на отсутствие авторизации. Это позволяет получить доступ к ресурсам, которые должны быть защищены от несанкционированных пользователей.

Данные могут передаваться через WebSocket-соединение без проверки прав доступа. Если эндпоинт предоставляет чувствительные данные или управляет критичными операциями, атакующий получает прямой доступ к ним.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия:

  • Удалённый сетевой доступ к серверу с установленным Apache Tomcat
  • Наличие WebSocket-эндпоинта, защищённого security constraints
  • Версия Tomcat из затронутых диапазонов: 11.0.0-M1–11.0.25, 10.1.0-M1–10.1.59, 9.0.0.M1–9.0.121
  • Отсутствие дополнительных механизмов защиты на уровне сети или приложения

Возможный сценарий атаки​


Сервер Debian с пакетом tomcat10 версии 10.1.55-1~deb12u1 предоставляет WebSocket-эндпоинт, защищённый security constraints.

Атакующий из внешней сети направляет WebSocket-запрос на этот эндпоинт без предоставления учётных данных. Из-за ошибки проверки ограничений Tomcat обрабатывает запрос как разрешённый.

Атакующий получает доступ к данным или операциям, которые должны быть доступны только авторизованным пользователям. Если эндпоинт связан с административными функциями, это позволяет управлять системой без предварительной аутентификации.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте для CVE-2026-76183. Нет подтверждённых случаев эксплуатации в реальных атаках.

Отсутствие сведений об эксплойте не означает, что он не существует. Уязвимость с CVSS 9.8 и низким порогом входа может быть легко обнаружена и использована при наличии доступа к целевому серверу.

Признаки эксплуатации​


Специфичных индикаторов компрометации для этой уязвимости в источниках не указано.

Неспецифичные точки контроля:

  • Необычный рост WebSocket-соединений к Tomcat без соответствующего пользовательского трафика
  • Запросы к защищённым эндпоинтам от IP-адресов, не связанных с легитимными пользователями
  • Изменение конфигурации безопасности Tomcat или добавление новых WebSocket-эндпоинтов
  • Аномальная активность в журналах Tomcat: access.log, catalina.out

Как обнаружить атаку​


Для обнаружения атаки можно использовать следующие методы:

  • Анализ логов Tomcat на наличие WebSocket-запросов к защищённым эндпоинтам без авторизации
  • Мониторинг сетевых соединений к порту Tomcat (обычно 8080) на аномальный трафик
  • Проверка конфигурации security constraints в web.xml или аннотациях Java EE/Jakarta EE
  • Использование IDS/IPS с правилами для обнаружения WebSocket-атак

Как проверить свою версию​


Для проверки версии Debian и установленных пакетов Tomcat используйте следующие команды:

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>

Замените <имя-пакета> на tomcat9, tomcat10 или tomcat11 в зависимости от установленного пакета. Команда apt-cache policy покажет доступные версии и текущую установленную версию. Команда dpkg-query выведет точную версию установленного пакета.

Исправление​


Для устранения уязвимости обновите затронутые пакеты Tomcat до исправленных версий.

Исправленные версии по дистрибутивам Debian:

  • bookworm:
    • tomcat9 — 9.0.70-2
    • tomcat10 — фиксация не опубликована, статус open
  • forky:
    • tomcat9 — 9.0.122-1
    • tomcat10 — 10.1.60-1
    • tomcat11 — фиксация не опубликована, статус open
  • sid:
    • tomcat9 — 9.0.122-1
    • tomcat10 — 10.1.60-1
    • tomcat11 — фиксация не опубликована, статус open
  • trixie:
    • tomcat9 — 9.0.95-1
    • tomcat10 — фиксация не опубликована, статус open
    • tomcat11 — фиксация не опубликована, статус open

Обновление выполняется через стандартные механизмы Debian:

Bash:
apt-get update
apt-get upgrade tomcat9
apt-get upgrade tomcat10
apt-get upgrade tomcat11

После обновления перезапустите сервис Tomcat.

Временные меры защиты​


Пока фиксация не опубликована для части пакетов, можно применить следующие временные меры:

  • Ограничить доступ к WebSocket-эндпоинтам на уровне сети: firewall-правила, IP allowlist
  • Отключить WebSocket-эндпоинты, если они не критичны для работы приложения
  • Перенести защищённые эндпоинты за reverse proxy с дополнительной проверкой авторизации
  • Усилить мониторинг сетевых соединений к Tomcat и анализ логов на аномалии

Как проверить устранение уязвимости​


После обновления проверьте версию установленных пакетов:

Bash:
dpkg-query -W -f='${Package} ${Version}\n' tomcat9
dpkg-query -W -f='${Package} ${Version}\n' tomcat10
dpkg-query -W -f='${Package} ${Version}\n' tomcat11

Сравните версии с исправленными из списка выше. Проверьте статус в Debian Security Tracker: CVE-2026-76183.

Тестирование WebSocket-эндпоинтов без авторизации подтвердит, что security constraints теперь применяются корректно.

Вывод​


CVE-2026-76183 представляет критический риск для систем Debian с установленным Apache Tomcat. Уязвимость позволяет обойти аутентификацию WebSocket-эндпоинтов без авторизации.

Для bookworm и trixie фиксация доступна только для tomcat9, пакеты tomcat10 и tomcat11 остаются уязвимыми. Для forky и sid исправлены все три пакета, кроме tomcat11 в forky и sid.

Необходимо проверить установленные версии пакетов Tomcat и обновить их до исправленных версий. Для систем с открытым статусом фиксации применить временные меры защиты.

Официальные источники​


  1. NVD — CVE-2026-76183
  2. Debian Security Tracker — CVE-2026-76183
  3. FIRST EPSS — CVE-2026-76183

История обновлений статьи​


  • 25.09.2026 — Опубликована первая версия материала.
  • 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ