CVE: CVE-2026-86246
Продукт: Debian
Дата публикации: 23.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,28%; процентиль 18,14%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Apache Tomcat Native в Debian содержит некорректные значения по умолчанию для параметров TLS. Вектор CVSS 9.1 указывает на высокий риск компрометации конфигурации и данных при наличии доступа к сервису. Для администратора Debian практическая ценность статьи — точный перечень релизов, статус исправлений и команды проверки локальных пакетов.
Основные характеристики
Риск связан с тем, что компоненты TLS в Apache Tomcat Native разрешают небезопасные параметры по умолчанию без необходимости отдельной настройки. Это снижает качество защиты соединения на уровне протокола.
- Тип ошибки: CWE-1188 — initialization of a resource with an insecure default.
- CVSS:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N, оценка 9.1, критическая.
- Условие атаки: удалённый доступ к сервису, использующему уязвимую версию Tomcat Native; дополнительные действия не требуются.
- Факт эксплуатации: в предоставленных источниках нет подтверждения активной эксплуатации.
- EPSS: 0.28%, процентиль 18.135%.
Какие продукты и версии затронуты
В Debian затронут пакет
tomcat-native. Состояние по релизам:- bookworm: статус open, версия в репозитории
1.2.35-1, исправления нет.
- forky: статус resolved, исправленная версия
2.0.16-1.
- sid: статус resolved, исправленная версия
2.0.16-1.
- trixie: статус open, версия в репозитории
1.3.1-1, исправления нет.
Вектор CVE охватывает версии Apache Tomcat Native от 2.0.0 до 2.0.15 и от 1.3.0 до 1.3.8. Ранее неподдерживаемые версии могут также быть затронуты.
Причина уязвимости
При инициализации ресурса TLS в Apache Tomcat Native используются значения по умолчанию, которые не обеспечивают ожидаемого уровня защиты.
Небезопасные параметры включены без явного отключения:
ALLOW_CLIENT_RENEGOTIATIONразрешает клиенту инициировать повторное согласование параметров соединения.
NO_EXTENDED_MASTER_SECRETотключает использование расширенного мастер-секрета в TLS 1.3.
IGNORE_UNEXPECTED_EOFзаставляет компонент игнорировать неожиданный конец потока данных.
ALLOW_NO_DHE_KEXразрешает обмен ключами без DHE KEX.
Ошибка не связана с переполнением буфера или ошибкой парсинга входных данных. Проблема возникает на уровне выбора конфигурации протокола при старте компонента.
Как работает атака
Атакующий взаимодействует с сервисом, использующим уязвимую версию Tomcat Native, через сетевой канал.
При наличии удалённого доступа к порту сервиса можно влиять на параметры TLS-соединения:
- принудить повторное согласование параметров соединения;
- отключить использование расширенного мастер-секрета;
- игнорировать неожиданный конец потока и продолжать обработку данных;
- использовать обмен ключами без DHE KEX.
После изменения параметров TLS соединение может передавать данные с пониженным уровнем защиты. Если сервис обрабатывает чувствительные данные, это создаёт риск их перехвата или модификации.
Условия успешной эксплуатации
Для эксплуатации необходимы следующие условия:
- удалённый сетевой доступ к сервису, использующему уязвимую версию Tomcat Native;
- возможность устанавливать TLS-соединение с сервером;
- отсутствие дополнительных проверок на стороне клиента, которые ограничивали бы параметры обмена ключами.
Дополнительные учётные данные или локальный доступ не требуются. Доступ к внутренним сетям не является обязательным условием, если сервис доступен извне.
Возможный сценарий атаки
Сервис в Debian использует версию
tomcat-native из bookworm или trixie.Атакующий устанавливает TLS-соединение с сервером и намеренно запрашивает параметры обмена ключами без DHE KEX. Сервер принимает запрос, потому что параметр разрешён по умолчанию.
Далее атакующий инициирует повторное согласование параметров соединения во время передачи данных. Сервер позволяет это, так как
ALLOW_CLIENT_RENEGOTIATION включён.Если соединение передаёт чувствительные данные, атакующий может перехватить их или изменить параметры защиты на последующих этапах сессии.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации.
Отсутствие данных не означает, что эксплуатация невозможна. Для оценки фактического риска нужно учитывать:
- наличие удалённого доступа к сервису;
- чувствительность передаваемых данных;
- отсутствие дополнительных механизмов защиты на уровне приложения.
Для проверки статуса публичных эксплойтов можно использовать официальные источники, указанные в списке ссылок.
Признаки эксплуатации
Специфичные признаки эксплуатации для CVE-2026-86246 не подтверждены источниками. Ниже приведены общие точки контроля, которые не являются специфичными для этой уязвимости:
- аномальные TLS-соединения с повторным согласованием параметров;
- использование нестандартных наборов обмен ключами без DHE KEX;
- неожиданные изменения параметров TLS во время сессии;
- повышенный трафик на порту сервиса в нерабочее время.
Эти признаки могут появляться при других атаках и не подтверждают наличие CVE-2026-86246.
Как обнаружить атаку
Для обнаружения атаки можно использовать следующие методы:
- анализ журналов TLS-соединений на предмет повторного согласования параметров;
- мониторинг использования нестандартных наборов обмен ключами без DHE KEX;
- проверка изменений параметров TLS во время сессии.
Команды проверки версии и статуса пакета:
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy tomcat-native
dpkg-query -W -f='${Package} ${Version}\n' tomcat-native
Если пакет установлен, нужно сверить версию с таблицей из раздела «Какие продукты и версии затронуты».
Как проверить свою версию
Для проверки версии пакета
tomcat-native в Debian:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' tomcat-native
apt-cache policy tomcat-native
Команда
dpkg-query показывает установленную версию. Команда apt-cache policy показывает доступные версии и статус пакетов.Для проверки релиза Debian:
Bash:
cat /etc/debian_version
cat /etc/os-release
Если версия пакета соответствует диапазону 2.0.0–2.0.15 или 1.3.0–1.3.8, система уязвима.
Исправление
Исправление доступно для релизов forky и sid.
- forky: обновить пакет
tomcat-nativeдо версии2.0.16-1.
- sid: обновить пакет
tomcat-nativeдо версии2.0.16-1.
Команда обновления:
Bash:
apt update
apt upgrade tomcat-native
Для релизов bookworm и trixie исправления нет. Варианты:
- отключить сервис, использующий Tomcat Native;
- ограничить доступ к сервису по сети;
- перевести систему на релиз с исправлением.
Официальный трекер Debian: Debian Security Tracker — CVE-2026-86246.
Временные меры защиты
До обновления пакета можно применить следующие меры:
- ограничить доступ к сервису по IP-адресам и портам;
- отключить сервис, если он не используется;
- настроить TLS-параметры на уровне приложения, если это поддерживается.
Эти меры снижают поверхность атаки, но не устраняют уязвимость. Они работают только до момента обновления пакета.
Как проверить устранение уязвимости
После обновления нужно проверить версию пакета:
Bash:
dpkg-query -W -f='${Package} ${Version}\n' tomcat-native
Для forky и sid версия должна быть
2.0.16-1 или выше.Также можно проверить статус в Debian Security Tracker: Debian Security Tracker — CVE-2026-86246.
Если версия не изменилась, нужно проверить репозитории и права на обновление:
Bash:
apt-cache policy tomcat-native
Команда покажет доступные версии и причины отсутствия обновлений.
Вывод
CVE-2026-86246 — критическая уязвимость в Apache Tomcat Native из-за небезопасных значений по умолчанию для параметров TLS. Для Debian практическая ценность состоит в точном знании статусов релизов: forky и sid исправлены, bookworm и trixie требуют альтернативных мер защиты.
Администратору нужно проверить версию пакета
tomcat-native, обновить его на поддерживаемых релизах и ограничить доступ к сервису до устранения уязвимости.Официальные источники
История обновлений статьи
- 25.09.2026 — Опубликована первая версия материала.
