CVE-2026-86350 в Debian: HTTP Request/Response smuggling, затронутые версии Tomcat и статус исправлений

CVE: CVE-2026-86350
Продукт: Debian
Дата публикации: 23.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,31%; процентиль 21,50%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-86350 затрагивает Apache Tomcat в Debian из-за регрессии в исправлении CVE-2026-41293. Ошибка приводит к некорректной интерпретации HTTP/2-запросов и смешению заголовков запроса.

В Debian затронуты пакеты tomcat9, tomcat10 и tomcat11 в конкретных версиях. Для администратора критично проверить установленные версии пакетов Tomcat и обновить их до исправленных релизов.

Основные характеристики​


Риск связан с некорректной обработкой HTTP/2-запросов в Apache Tomcat, что позволяет нарушить интерпретацию заголовков запроса. Это может привести к компрометации данных и функций приложения на уровне веб-сервера.

  • Тип ошибки: HTTP Request/Response smuggling, классифицируется как CWE-444 (Improper Control of Interaction Between Unrelated Components)
  • CVSS 3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N — оценка 9.1, критическая
  • Условия атаки: удалённый доступ к веб-серверу с включённым HTTP/2; не требуется авторизация или взаимодействие пользователя
  • Факт эксплуатации: в предоставленных источниках нет подтверждения активной эксплуатации
  • EPSS: 0,31% (процентиль 21,5%)

Какие продукты и версии затронуты​


В Debian затронуты три пакета Apache Tomcat.

  • tomcat9
    • bookworm: версия 9.0.70-2 — статус resolved
    • forky: версии 9.0.70-2 и 9.0.122-1 — статус resolved
    • sid: версии 9.0.70-2 и 9.0.122-1 — статус resolved
    • trixie: версии 9.0.70-2 и 9.0.95-1 — статус resolved
  • tomcat10
    • bookworm: версия 10.1.55-1~deb12u1 — статус open
    • forky: версия 10.1.55-1 — статус open
    • sid: версия 10.1.60-1 — статус resolved
    • trixie: версии 10.1.55-1~deb13u1 и 10.1.55-1~deb13u1-security — статус open
  • tomcat11
    • forky: версия 11.0.24-1 — статус open
    • sid: версия 11.0.24-1 — статус open
    • trixie: версии 11.0.22-1~deb13u1 и 11.0.22-1~deb13u1-security — статус open

Причина уязвимости​


Ошибка возникла из-за регрессии в исправлении CVE-2026-41293. Изменённая логика обработки HTTP/2-запросов приводит к некорректной интерпретации заголовков.

При обработке HTTP/2-запроса Tomcat может смешивать данные из разных частей запроса. Это нарушает границу между заголовками и телом сообщения, что позволяет атакующему изменить то, как сервер понимает структуру запроса.

Как работает атака​


Атака использует некорректную интерпретацию HTTP/2-запросов.

Запрос формируется так, чтобы сервер перепутал границы заголовков. В результате часть тела запроса может быть воспринята как заголовок или наоборот. Это позволяет изменить параметры запроса, которые видит приложение.

В Debian это применимо к пакетам tomcat9, tomcat10 и tomcat11 в указанных версиях. Если HTTP/2 включён на веб-сервере, атака может быть реализована удалённо без авторизации.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимы следующие условия.

  • Веб-сервер использует Apache Tomcat из Debian в затронутых версиях
  • Включена поддержка HTTP/2
  • Сервер доступен по сети или через прокси с передачей HTTP/2
  • Не требуется локальный доступ, учётные данные или взаимодействие пользователя

Возможный сценарий атаки​


Сценарий атаки строится на отправке специально сформированного HTTP/2-запроса.

Атакующий направляет запрос к веб-серверу Debian с установленным Tomcat. Структура запроса содержит некорректные границы между заголовками и телом. Сервер из-за ошибки интерпретирует часть тела как заголовок.

В результате приложение получает изменённые параметры запроса. Это может привести к компрометации данных или нарушению логики обработки запроса.

Есть ли публичный эксплойт​


В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-86350.

Отсутствие сведений в источниках не означает отсутствие эксплойта. Для проверки актуального статуса рекомендуется отслеживать официальные обновления Apache Tomcat и Debian Security Tracker.

Признаки эксплуатации​


Специфичных IOC для CVE-2026-86350 в предоставленных источниках нет.

Для контроля можно использовать общие точки наблюдения, которые не являются специфичными для этой уязвимости.

  • Аномальные HTTP/2-запросы с нестандартной структурой заголовков
  • Непредвиденные изменения параметров запроса в журналах Tomcat
  • Резкий рост количества ошибок 4xx/5xx после изменений конфигурации веб-сервера

Как обнаружить атаку​


Для обнаружения атаки можно использовать журналы веб-сервера и мониторинг HTTP/2-трафика.

  • Проверка журналов Apache Tomcat на некорректные запросы с нестандартной структурой заголовков
  • Мониторинг HTTP/2-соединений на аномальные паттерны передачи данных
  • Сравнение версий установленных пакетов Tomcat с исправленными релизами Debian

Как проверить свою версию​


Для проверки версии Debian и установленных пакетов Tomcat используйте следующие команды.

  • cat /etc/debian_version — отображает версию дистрибутива Debian
  • cat /etc/os-release — отображает информацию о дистрибутиве
  • apt-cache policy <имя-пакета> — показывает доступные версии пакета; замените <имя-пакета> на tomcat9, tomcat10 или tomcat11
  • dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета> — отображает установленную версию пакета; замените <имя-пакета> на tomcat9, tomcat10 или tomcat11

Исправление​


Для устранения уязвимости обновите пакеты Tomcat до исправленных версий.

  • tomcat9
    • bookworm: обновить до 9.0.70-2
    • forky: обновить до 9.0.122-1
    • sid: обновить до 9.0.122-1
    • trixie: обновить до 9.0.95-1
  • tomcat10
    • bookworm: статус open, исправление не подтверждено в предоставленных источниках
    • forky: статус open, исправление не подтверждено в предоставленных источниках
    • sid: обновить до 10.1.60-1
    • trixie: статус open, исправление не подтверждено в предоставленных источниках
  • tomcat11
    • forky: статус open, исправление не подтверждено в предоставленных источниках
    • sid: статус open, исправление не подтверждено в предоставленных источниках
    • trixie: статус open, исправление не подтверждено в предоставленных источниках

Временные меры защиты​


Пока исправления не доступны для всех релизов Debian, можно применить следующие временные меры.

  • Ограничить доступ к веб-серверу до доверенных источников
  • Включить WAF с правилами фильтрации HTTP/2-запросов
  • Отключить HTTP/2 на уровне веб-сервера, если это не критично для работы приложения

Как проверить устранение уязвимости​


После обновления проверьте версии пакетов Tomcat.

  • Выполните dpkg-query -W -f='${Package} ${Version}\n' tomcat9 и убедитесь, что версия соответствует исправленной релизу Debian
  • Выполните dpkg-query -W -f='${Package} ${Version}\n' tomcat10 и проверьте версию для соответствующего релиза
  • Выполните dpkg-query -W -f='${Package} ${Version}\n' tomcat11 и проверьте версию для соответствующего релиза
  • Проверьте журналы Tomcat на отсутствие ошибок после обновления

Вывод​


CVE-2026-86350 представляет высокий риск из-за критической оценки CVSS 9.1 и возможности удалённой эксплуатации без авторизации.

Для администратора Debian приоритетом является проверка установленных версий Tomcat и обновление до исправленных релизов. Для пакетов с открытым статусом в Debian Security Tracker необходимо отслеживать официальные обновления.

Официальные источники​


  1. NVD — CVE-2026-86350
  2. Debian Security Tracker — CVE-2026-86350
  3. FIRST EPSS — CVE-2026-86350

История обновлений статьи​


  • 25.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ