CVE-2026-55957: Luka w uwierzytelnianiu Apache Tomcat

Wysokie ryzyko luki w uwierzytelnianiu Apache Tomcat (CVE-2026-55957). Zalecana aktualizacja do wersji 11.0.5, 10.1.37 lub 9.0.101.
CVE-2026-55957CVSS 7.3Web

CVE-2026-55957: Luka w uwierzytelnianiu Apache Tomcat

Wysokie ryzyko luki w uwierzytelnianiu Apache Tomcat (CVE-2026-55957). Zalecana aktualizacja do wersji 11.0.5, 10.1.37 lub 9.0.101.

CVSS
7.3 HIGH
EPSS
85.84%
Aktywnie wykorzystywana
brak w KEV
Produkt
tomcat

Co wiadomo

W Apache Tomcat wykryto poważną lukę w mechanizmie uwierzytelniania JNDIRealm z GSSAPI, która pozwalała na zalogowanie się bez podania prawidłowego hasła. Luka dotyczy wersji od 7.0.0 do 11.0.4 w różnych gałęziach produktu.

Wpływ biznesowy

Ta luka umożliwia nieautoryzowany dostęp do systemów korzystających z podatnych wersji Apache Tomcat, co może prowadzić do naruszenia bezpieczeństwa aplikacji webowych i danych. Operatorzy powinni traktować tę podatność jako wysokiego ryzyka i priorytetowo wdrożyć aktualizacje lub środki zaradcze, aby zapobiec potencjalnym atakom.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie Apache Tomcat do wersji 11.0.5, 10.1.37 lub 9.0.101, które zawierają poprawkę usuwającą lukę. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do usług, monitorować logi uwierzytelniania pod kątem podejrzanych prób oraz przeprowadzić przegląd konfiguracji uwierzytelniania.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS