CVE-2026-55957: Luka w uwierzytelnianiu Apache Tomcat
Wysokie ryzyko luki w uwierzytelnianiu Apache Tomcat (CVE-2026-55957). Zalecana aktualizacja do wersji 11.0.5, 10.1.37 lub 9.0.101.
- CVSS
- 7.3 HIGH
- EPSS
- 85.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- tomcat
Co wiadomo
W Apache Tomcat wykryto poważną lukę w mechanizmie uwierzytelniania JNDIRealm z GSSAPI, która pozwalała na zalogowanie się bez podania prawidłowego hasła. Luka dotyczy wersji od 7.0.0 do 11.0.4 w różnych gałęziach produktu.
Wpływ biznesowy
Ta luka umożliwia nieautoryzowany dostęp do systemów korzystających z podatnych wersji Apache Tomcat, co może prowadzić do naruszenia bezpieczeństwa aplikacji webowych i danych. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo wdrożyć aktualizacje lub środki zaradcze, aby zapobiec potencjalnym atakom.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie Apache Tomcat do wersji 11.0.5, 10.1.37 lub 9.0.101, które zawierają poprawkę usuwającą lukę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do usług, monitorować logi uwierzytelniania pod kątem podejrzanych prób oraz przeprowadzić przegląd konfiguracji uwierzytelniania.