CVE: CVE-2026-86350
Продукт: Debian
Дата публикации: 23.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,31%; процентиль 21,50%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-86350 затрагивает Apache Tomcat в Debian из-за регрессии в исправлении CVE-2026-41293. Ошибка приводит к некорректной интерпретации HTTP/2-запросов и смешению заголовков запроса.
В Debian затронуты пакеты tomcat9, tomcat10 и tomcat11 в конкретных версиях. Для администратора критично проверить установленные версии пакетов Tomcat и обновить их до исправленных релизов.
Основные характеристики
Риск связан с некорректной обработкой HTTP/2-запросов в Apache Tomcat, что позволяет нарушить интерпретацию заголовков запроса. Это может привести к компрометации данных и функций приложения на уровне веб-сервера.
- Тип ошибки: HTTP Request/Response smuggling, классифицируется как CWE-444 (Improper Control of Interaction Between Unrelated Components)
- CVSS 3.1:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N— оценка 9.1, критическая
- Условия атаки: удалённый доступ к веб-серверу с включённым HTTP/2; не требуется авторизация или взаимодействие пользователя
- Факт эксплуатации: в предоставленных источниках нет подтверждения активной эксплуатации
- EPSS: 0,31% (процентиль 21,5%)
Какие продукты и версии затронуты
В Debian затронуты три пакета Apache Tomcat.
- tomcat9
- bookworm: версия 9.0.70-2 — статус resolved
- forky: версии 9.0.70-2 и 9.0.122-1 — статус resolved
- sid: версии 9.0.70-2 и 9.0.122-1 — статус resolved
- trixie: версии 9.0.70-2 и 9.0.95-1 — статус resolved
- bookworm: версия 9.0.70-2 — статус resolved
- tomcat10
- bookworm: версия 10.1.55-1~deb12u1 — статус open
- forky: версия 10.1.55-1 — статус open
- sid: версия 10.1.60-1 — статус resolved
- trixie: версии 10.1.55-1~deb13u1 и 10.1.55-1~deb13u1-security — статус open
- bookworm: версия 10.1.55-1~deb12u1 — статус open
- tomcat11
- forky: версия 11.0.24-1 — статус open
- sid: версия 11.0.24-1 — статус open
- trixie: версии 11.0.22-1~deb13u1 и 11.0.22-1~deb13u1-security — статус open
- forky: версия 11.0.24-1 — статус open
Причина уязвимости
Ошибка возникла из-за регрессии в исправлении CVE-2026-41293. Изменённая логика обработки HTTP/2-запросов приводит к некорректной интерпретации заголовков.
При обработке HTTP/2-запроса Tomcat может смешивать данные из разных частей запроса. Это нарушает границу между заголовками и телом сообщения, что позволяет атакующему изменить то, как сервер понимает структуру запроса.
Как работает атака
Атака использует некорректную интерпретацию HTTP/2-запросов.
Запрос формируется так, чтобы сервер перепутал границы заголовков. В результате часть тела запроса может быть воспринята как заголовок или наоборот. Это позволяет изменить параметры запроса, которые видит приложение.
В Debian это применимо к пакетам tomcat9, tomcat10 и tomcat11 в указанных версиях. Если HTTP/2 включён на веб-сервере, атака может быть реализована удалённо без авторизации.
Условия успешной эксплуатации
Для успешной эксплуатации необходимы следующие условия.
- Веб-сервер использует Apache Tomcat из Debian в затронутых версиях
- Включена поддержка HTTP/2
- Сервер доступен по сети или через прокси с передачей HTTP/2
- Не требуется локальный доступ, учётные данные или взаимодействие пользователя
Возможный сценарий атаки
Сценарий атаки строится на отправке специально сформированного HTTP/2-запроса.
Атакующий направляет запрос к веб-серверу Debian с установленным Tomcat. Структура запроса содержит некорректные границы между заголовками и телом. Сервер из-за ошибки интерпретирует часть тела как заголовок.
В результате приложение получает изменённые параметры запроса. Это может привести к компрометации данных или нарушению логики обработки запроса.
Есть ли публичный эксплойт
В предоставленных источниках нет информации о публичном эксплойте, PoC или подтверждённой эксплуатации CVE-2026-86350.
Отсутствие сведений в источниках не означает отсутствие эксплойта. Для проверки актуального статуса рекомендуется отслеживать официальные обновления Apache Tomcat и Debian Security Tracker.
Признаки эксплуатации
Специфичных IOC для CVE-2026-86350 в предоставленных источниках нет.
Для контроля можно использовать общие точки наблюдения, которые не являются специфичными для этой уязвимости.
- Аномальные HTTP/2-запросы с нестандартной структурой заголовков
- Непредвиденные изменения параметров запроса в журналах Tomcat
- Резкий рост количества ошибок 4xx/5xx после изменений конфигурации веб-сервера
Как обнаружить атаку
Для обнаружения атаки можно использовать журналы веб-сервера и мониторинг HTTP/2-трафика.
- Проверка журналов Apache Tomcat на некорректные запросы с нестандартной структурой заголовков
- Мониторинг HTTP/2-соединений на аномальные паттерны передачи данных
- Сравнение версий установленных пакетов Tomcat с исправленными релизами Debian
Как проверить свою версию
Для проверки версии Debian и установленных пакетов Tomcat используйте следующие команды.
cat /etc/debian_version— отображает версию дистрибутива Debian
cat /etc/os-release— отображает информацию о дистрибутиве
apt-cache policy <имя-пакета>— показывает доступные версии пакета; замените<имя-пакета>на tomcat9, tomcat10 или tomcat11
dpkg-query -W -f='${Package} ${Version}\n' <имя-пакета>— отображает установленную версию пакета; замените<имя-пакета>на tomcat9, tomcat10 или tomcat11
Исправление
Для устранения уязвимости обновите пакеты Tomcat до исправленных версий.
- tomcat9
- bookworm: обновить до 9.0.70-2
- forky: обновить до 9.0.122-1
- sid: обновить до 9.0.122-1
- trixie: обновить до 9.0.95-1
- bookworm: обновить до 9.0.70-2
- tomcat10
- bookworm: статус open, исправление не подтверждено в предоставленных источниках
- forky: статус open, исправление не подтверждено в предоставленных источниках
- sid: обновить до 10.1.60-1
- trixie: статус open, исправление не подтверждено в предоставленных источниках
- bookworm: статус open, исправление не подтверждено в предоставленных источниках
- tomcat11
- forky: статус open, исправление не подтверждено в предоставленных источниках
- sid: статус open, исправление не подтверждено в предоставленных источниках
- trixie: статус open, исправление не подтверждено в предоставленных источниках
- forky: статус open, исправление не подтверждено в предоставленных источниках
Временные меры защиты
Пока исправления не доступны для всех релизов Debian, можно применить следующие временные меры.
- Ограничить доступ к веб-серверу до доверенных источников
- Включить WAF с правилами фильтрации HTTP/2-запросов
- Отключить HTTP/2 на уровне веб-сервера, если это не критично для работы приложения
Как проверить устранение уязвимости
После обновления проверьте версии пакетов Tomcat.
- Выполните
dpkg-query -W -f='${Package} ${Version}\n' tomcat9и убедитесь, что версия соответствует исправленной релизу Debian
- Выполните
dpkg-query -W -f='${Package} ${Version}\n' tomcat10и проверьте версию для соответствующего релиза
- Выполните
dpkg-query -W -f='${Package} ${Version}\n' tomcat11и проверьте версию для соответствующего релиза
- Проверьте журналы Tomcat на отсутствие ошибок после обновления
Вывод
CVE-2026-86350 представляет высокий риск из-за критической оценки CVSS 9.1 и возможности удалённой эксплуатации без авторизации.
Для администратора Debian приоритетом является проверка установленных версий Tomcat и обновление до исправленных релизов. Для пакетов с открытым статусом в Debian Security Tracker необходимо отслеживать официальные обновления.
Официальные источники
История обновлений статьи
- 25.09.2026 — Опубликована первая версия материала.
