CVE: CVE-2026-76183
Продукт: Debian
Дата публикации: 23.09.2026
Критичность: CRITICAL
CVSS: 9.8 (3.1)
EPSS: 0,39%; процентиль 30,42%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В Apache Tomcat обнаружена уязвимость обхода аутентификации через альтернативное имя, позволяющая обойти security constraints для любого WebSocket-эндпоинта. В Debian затронуты пакеты tomcat9, tomcat10 и tomcat11 в конкретных версиях дистрибутива. Для части релизов фиксация уже опубликована, для других статус остаётся открытым.
Основные характеристики
Риск связан с обходом ограничений безопасности WebSocket-эндпоинтов Tomcat без необходимости авторизации. Уязвимость затрагивает несколько версий Tomcat и может приводить к несанкционированному доступу к защищённым ресурсам.
- Тип ошибки: CWE-289 — Authentication Bypass by Alternate Name
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, оценка 9.8, критическая
- Условие атаки: удалённый доступ к WebSocket-эндпоинту Tomcat без предварительной авторизации
- Факт эксплуатации: не подтверждён в предоставленных источниках
- EPSS: 0,39%, процентиль 30,42%
Какие продукты и версии затронуты
В Debian затронуты три пакета:
tomcat9, tomcat10 и tomcat11. Пакеты содержат Apache Tomcat в версиях, уязвимых к обходу security constraints для WebSocket-эндпоинтов.Версии дистрибутива и статусы по пакетам:
- bookworm:
tomcat9— resolved, фиксация9.0.70-2
tomcat10— open, текущая версия10.1.55-1~deb12u1
- forky:
tomcat9— resolved, фиксация9.0.122-1
tomcat10— resolved, фиксация10.1.60-1
tomcat11— open, текущая версия11.0.24-1
- sid:
tomcat9— resolved, фиксация9.0.122-1
tomcat10— resolved, фиксация10.1.60-1
tomcat11— open, текущая версия11.0.24-1
- trixie:
tomcat9— resolved, фиксация9.0.95-1
tomcat10— open, текущая версия10.1.55-1~deb13u1
tomcat11— open, текущая версия11.0.22-1~deb13u1
Причина уязвимости
Уязвимость возникает из-за обхода аутентификации через альтернативное имя (CWE-289). В Apache Tomcat security constraints для WebSocket-эндпоинтов не применяются корректно при определённых условиях обращения.
Механика: система проверки ограничений безопасности не учитывает все пути, по которым запрос может быть доставлен к защищённому эндпоинту. Это позволяет обойти проверку авторизации без наличия учётных данных или специальных прав доступа.
Как работает атака
Атакующий направляет запрос на WebSocket-эндпоинт Tomcat, который должен требовать аутентификации по security constraints.
Из-за ошибки проверки ограничений запрос обрабатывается как разрешённый, несмотря на отсутствие авторизации. Это позволяет получить доступ к ресурсам, которые должны быть защищены от несанкционированных пользователей.
Данные могут передаваться через WebSocket-соединение без проверки прав доступа. Если эндпоинт предоставляет чувствительные данные или управляет критичными операциями, атакующий получает прямой доступ к ним.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия:
- Удалённый сетевой доступ к серверу с установленным Apache Tomcat
- Наличие WebSocket-эндпоинта, защищённого security constraints
- Версия Tomcat из затронутых диапазонов: 11.0.0-M1–11.0.25, 10.1.0-M1–10.1.59, 9.0.0.M1–9.0.121
- Отсутствие дополнительных механизмов защиты на уровне сети или приложения
Возможный сценарий атаки
Сервер Debian с пакетом
tomcat10 версии 10.1.55-1~deb12u1 предоставляет WebSocket-эндпоинт, защищённый security constraints.Атакующий из внешней сети направляет WebSocket-запрос на этот эндпоинт без предоставления учётных данных. Из-за ошибки проверки ограничений Tomcat обрабатывает запрос как разрешённый.
Атакующий получает доступ к данным или операциям, которые должны быть доступны только авторизованным пользователям. Если эндпоинт связан с административными функциями, это позволяет управлять системой без предварительной аутентификации.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте для CVE-2026-76183. Нет подтверждённых случаев эксплуатации в реальных атаках.
Отсутствие сведений об эксплойте не означает, что он не существует. Уязвимость с CVSS 9.8 и низким порогом входа может быть легко обнаружена и использована при наличии доступа к целевому серверу.
Признаки эксплуатации
Специфичных индикаторов компрометации для этой уязвимости в источниках не указано.
Неспецифичные точки контроля:
- Необычный рост WebSocket-соединений к Tomcat без соответствующего пользовательского трафика
- Запросы к защищённым эндпоинтам от IP-адресов, не связанных с легитимными пользователями
- Изменение конфигурации безопасности Tomcat или добавление новых WebSocket-эндпоинтов
- Аномальная активность в журналах Tomcat:
access.log,catalina.out
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- Анализ логов Tomcat на наличие WebSocket-запросов к защищённым эндпоинтам без авторизации
- Мониторинг сетевых соединений к порту Tomcat (обычно 8080) на аномальный трафик
- Проверка конфигурации security constraints в
web.xmlили аннотациях Java EE/Jakarta EE
- Использование IDS/IPS с правилами для обнаружения WebSocket-атак
Как проверить свою версию
Для проверки версии Debian и установленных пакетов Tomcat используйте следующие команды:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy <имя-пакета>
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>
Замените
<имя-пакета> на tomcat9, tomcat10 или tomcat11 в зависимости от установленного пакета. Команда apt-cache policy покажет доступные версии и текущую установленную версию. Команда dpkg-query выведет точную версию установленного пакета.Исправление
Для устранения уязвимости обновите затронутые пакеты Tomcat до исправленных версий.
Исправленные версии по дистрибутивам Debian:
- bookworm:
tomcat9—9.0.70-2
tomcat10— фиксация не опубликована, статус open
- forky:
tomcat9—9.0.122-1
tomcat10—10.1.60-1
tomcat11— фиксация не опубликована, статус open
- sid:
tomcat9—9.0.122-1
tomcat10—10.1.60-1
tomcat11— фиксация не опубликована, статус open
- trixie:
tomcat9—9.0.95-1
tomcat10— фиксация не опубликована, статус open
tomcat11— фиксация не опубликована, статус open
Обновление выполняется через стандартные механизмы Debian:
Bash:
apt-get update
apt-get upgrade tomcat9
apt-get upgrade tomcat10
apt-get upgrade tomcat11
После обновления перезапустите сервис Tomcat.
Временные меры защиты
Пока фиксация не опубликована для части пакетов, можно применить следующие временные меры:
- Ограничить доступ к WebSocket-эндпоинтам на уровне сети: firewall-правила, IP allowlist
- Отключить WebSocket-эндпоинты, если они не критичны для работы приложения
- Перенести защищённые эндпоинты за reverse proxy с дополнительной проверкой авторизации
- Усилить мониторинг сетевых соединений к Tomcat и анализ логов на аномалии
Как проверить устранение уязвимости
После обновления проверьте версию установленных пакетов:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' tomcat9
dpkg-query -W -f='${Package} ${Version}\n' tomcat10
dpkg-query -W -f='${Package} ${Version}\n' tomcat11
Сравните версии с исправленными из списка выше. Проверьте статус в Debian Security Tracker: CVE-2026-76183.
Тестирование WebSocket-эндпоинтов без авторизации подтвердит, что security constraints теперь применяются корректно.
Вывод
CVE-2026-76183 представляет критический риск для систем Debian с установленным Apache Tomcat. Уязвимость позволяет обойти аутентификацию WebSocket-эндпоинтов без авторизации.
Для bookworm и trixie фиксация доступна только для
tomcat9, пакеты tomcat10 и tomcat11 остаются уязвимыми. Для forky и sid исправлены все три пакета, кроме tomcat11 в forky и sid.Необходимо проверить установленные версии пакетов Tomcat и обновить их до исправленных версий. Для систем с открытым статусом фиксации применить временные меры защиты.
Официальные источники
История обновлений статьи
- 25.09.2026 — Опубликована первая версия материала.
- 27.09.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
